Решил еще внутренних локалки сделать две. Одна под личные, одна под паблик сервисы. Обе будут видеть гейт один с хапроксей.
Проксмоксу до уровня pfSense как до неба по качеству. Работает отлично, юай весь в подсказках, очень удобно.
Хочу сначала на виртуалках потренить все, потом одну вытащу на внешний сервер, вроде pfSense позволяет сохранить и загрузить все настройки, так что должно быть не сложно. Но там и настраивать пара кликов для моих нужд.
Блин, сделал две виртуалки, начал настраивать тоннель между ними что бы посмотреть как это в pfSense делать. Настроил по инструкции wireguard. Не пашет. Оказалось, что разрешенные IP адреса в линуксе я ставил 0.0.0.0/24 и оно считало, что это "все". В pfSense (там фряха внутри) он меня не понимал, пришлось конкретно указать, что эта впн локалка разрешена. Два часа искал.
Плюсы конструкции в том, что минимум сложностей, связей и внешний сервак можно иметь копеечный, лишь бы потянул pfSense или даже без него...но для однообразия оставлю. Сам pfSense мне придется осваивать, штука огненная, но набор инструментов весь мне знаком. Все делается во всей инфре через UI в таком виде, так что это отдельно упрощает процесс.
При этом внутренний pfSense может через WAN только добить до внешнего pfSense VPN, остальное отрезано на уровне фаервола proxmox. В итоге виртуалки видят только свою зарезанную локалку и взлом любого из снрвисов, даже любого из гейтов позволит только в локалке куролесить в закрытой. Что и требуется что бы остальное мое домашнее было в безопасности.
В общем путем нехитрых размышлений рождена схема инфры. Изолированный мост. На нем виртуалки со всем. Одна виртуалка с pfSense который для них гейт в интернет. На нем же haproxy с acl, с поддоменами. Каждая виртуалка на этой проксе поддомен, если надо. Этот гейт подрублен по впн к внешнему серваку в облаке. На внешнем серваке pfSense с порт форвардингом, публикующим порт haproxy в интернет. В впн всего два pfSense хоста и больше никого. Haproxy у меня внутри и не надо мощного внешнего сервака.
реверс прокси с вебмордой и впн сервер там есть. Думаю оно все в минимальный амазон инстанс не влезет в отличие от линукса, настроенного руками, но мне и не надо кажется, возьму не nano, а чуть больше...а может пробовать надо.
С новым тренером, вернее тренершей я правда стал постепенно подкачиваться. Удивительно, никогда не мог ничего с руками сделать. Ходить с штативом и телефоном привык. Народ в зале тоже перестал на меня реагировать :) То, что я дольше пары недель проходил в зал это чудо, мне нравится там больше чем дома даже. Правда дома тренерша круговые тренировки устраивает, проще сдохнуть :)
Медитирую, люблю смотреть научпоп лекции в ютубе, гулять. По субботам хожу в баню потом сижу в кондитерской и читаю. Обожаю музеи современного искусства. Предпочту посидеть у озера и посмотреть на горы. Этот инстанс мой. Еще есть канал https://youtube.com/@user-tc9eq9pz2q?si=uPmChHjU3UyZIDET
Демократы, либералы, либертарианцы, анархисты, исламисты, христиане и представители прочих религий никогда не перестанут конфликтовать до тех пор пока не поймут что добрососедские отношения намного ценнее всех их религий.
Я (с)