Зачем я поставил «калитку» перед reverse proxy — и почему обычного логина мне оказалось мало

habrahabr.ru · world

<p>Есть Grafana.</p><p>Есть n8n.</p><p>Есть Dockge.</p><p>Есть несколько внутренних админок и staging-сайтов.</p><p>У каждого из них уже есть собственная авторизация. Казалось бы, что ещё нужно?</p><p>Но меня долго смущала одна простая вещь: <strong>почему форму логина вообще должен видеть весь интернет?</strong></p><p>Да, за ней стоит пароль. Возможно, MFA. Возможно, очень хороший механизм аутентификации.</p><p>Но сам сервис всё равно торчит наружу. Его можно сканировать, определять по заголовкам и поведению, искать конкретную версию, долбить login endpoint, перебирать известные CVE.</p><p>Можно решить вопрос VPN.</p><p>Можно поднять Authentik или Authelia.</p><p>Можно использовать Cloudflare Access или другой Zero Trust.</p><p>Можно добавить Basic Auth перед обычной авторизацией и получить прекрасный UX из двух логинов подряд.</p><p>Но для нескольких моих сервисов всё это казалось слишком большим решением для очень маленькой задачи.</p><p>Мне хотелось буквально следующего:</p> <a href="https://habr.com/ru/articles/1080210/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1080210#habracut">Читать далее</a>

Read full article →