thắc mắc TỰ BUILD HOME SERVER WEB LINUX

  • Người tạo chủ đề Người tạo chủ đề hanzoo494
  • Ngày bắt đầu Ngày bắt đầu
Ké các bác, mình có build server nextcloud nhỏ nhỏ ở nhà, giờ mình dùng nginx proxy manager kết hợp với ddns có an toàn k ạ, có cần thêm biện pháp bảo mật nào k ạ.
1 chút quan điểm cá nhân
  • Firewall tách ra 1 cụm riêng. Hoặc cùng lắm cho vào Router / Switch.
  • Default block sạch port và chỉ mở khi cần ( cái này đa phần là default òi )
  • Dùng 1 em nào đó làm "gateway" ( cái này cá nhân quan điểm nha ). Em nó filter hết gòi forward về các máy phía sau. Dĩ nhiên em nó cũng firewall enabled luôn.
  • Trừ 443 / 80 ra , còn các port khác thì ... mở port khác hết. Ví dụ server mở 22 thì NAT mở 69 -> xuống "gateway". Gateway mới đá về 22 của máy cần remote
  • Thêm Loki bắn Alert về Telegram, nữa đêm đang nhấp nhô với gái có gì biết mà ứng cứu kịp
Còn gì hem ta. Nhớ còn cái gì đó tính viết mà quen mẹ nó gòi. !
 
1 chút quan điểm cá nhân
  • Firewall tách ra 1 cụm riêng. Hoặc cùng lắm cho vào Router / Switch.
  • Default block sạch port và chỉ mở khi cần ( cái này đa phần là default òi )
  • Dùng 1 em nào đó làm "gateway" ( cái này cá nhân quan điểm nha ). Em nó filter hết gòi forward về các máy phía sau. Dĩ nhiên em nó cũng firewall enabled luôn.
  • Trừ 443 / 80 ra , còn các port khác thì ... mở port khác hết. Ví dụ server mở 22 thì NAT mở 69 -> xuống "gateway". Gateway mới đá về 22 của máy cần remote
  • Thêm Loki bắn Alert về Telegram, nữa đêm đang nhấp nhô với gái có gì biết mà ứng cứu kịp
Còn gì hem ta. Nhớ còn cái gì đó tính viết mà quen mẹ nó gòi. !
trình cao thế này mà lại bó tay với con switch à thím
 
Hi các bác
Dạo này em tìm hiểu thấy thấy có hứng thú với việc tự build 1 con server linux cho website wordpress/react + nodejs. Mục tiêu là để vọc vạch chơi cho biết, do em cũng hứng thú
Em dự định build server, dùng ip của mạng Viettel nhà dùng (gói 200K/tháng). Theo như em tìm hiểu thì có phần mềm nó tự change ip trên Cloudflare khi router đổi ip
Các bác cho e xin vài cấu hình giá tốt tốt với. Nếu được các bác cho em xin quy trình build + cấu hình, vài phần mềm, tool cần thiết với ạ
Em cảm ơn các bác
Sao ko mua VPS cho rẻ, 500k 6 tháng tha hồ học vạch.
 
chạy cloudflared service ở trên home server của anh bạn. Nó tạo 1 cái tunnel tới cloudflare server mà ko cần quan tâm IP của anh. Đơn giản gọn nhẹ hơn update IP nhiều. Muốn chạy bao nhiêu domain cũng được. Tất nhiên là ping nội địa cao hơn so với connect trực tiếp vào IP nếu đã mở port như ông ở trên nói.
Document bọn này cũng khá clear rồi, xem qua là làm được.

Note: thằng cloudflare tunnel nó limit file size download/upload có 100MB thôi. Nếu web của anh bạn thường phải transfer file to thì bỏ qua thằng này.

Quan điểm của mình: Cloudflare Tunnel nó qua Hong Kong chậm lòi. Chơi home build sướng nhất là tốc độ trong nội bộ VN. Vì vậy đã home build là ko chơi Proxy cloudflare / Tunnel qua HongKong.

Quan điểm đó do tui dùng Synology photo trỏ về root domain view cho nó sướng con mắt. Docker dùng linh tinh nữa.

Nếu đã build home server. Thì build Nginx Proxy Manager. Nó sướng....
 
Bác biết xài UFW Ubuntu chưa? Quan trọng đấy. Tui dự 1 thời gian bị hack cho xem...nên backup cho chắc.
 
Bác biết xài UFW Ubuntu chưa? Quan trọng đấy. Tui dự 1 thời gian bị hack cho xem...nên backup cho chắc.
nhiều thứ liên quan tới bảo mật lắm. fw cứng mềm các kiểu mà sourch có vấn đề thì chết cũng không trách ai được.
nat port hay fw port. rồi mật khẩu/key các kiểu... Kiểu gì cũng có các pass nếu bị chủ đích tấn công. Còn vụ scan port thì hầu hết các modem mặc định đều không có chặn được. Tôi đang thử nghiệm SEP DMZ thẳng vào con server SEP mà tụi nó scan tối ngày... đó là còn chặn 8 tiếng nếu phát hiện scan port đó. mà ngày nào log chặn cũng dài hàng trăm đến cả ngàn dòng
 
nhiều thứ liên quan tới bảo mật lắm. fw cứng mềm các kiểu mà sourch có vấn đề thì chết cũng không trách ai được.
nat port hay fw port. rồi mật khẩu/key các kiểu... Kiểu gì cũng có các pass nếu bị chủ đích tấn công. Còn vụ scan port thì hầu hết các modem mặc định đều không có chặn được. Tôi đang thử nghiệm SEP DMZ thẳng vào con server SEP mà tụi nó scan tối ngày... đó là còn chặn 8 tiếng nếu phát hiện scan port đó. mà ngày nào log chặn cũng dài hàng trăm đến cả ngàn dòng

Bởi vậy mới dùng Proxy bác. Cloudflare proxy thì chậm thì chơi Proxy nhà. Tường lửa + Proxy + Mở đúng 2 Port 80/443 thì khá an toàn đó.
 
Bởi vậy mới dùng Proxy bác. Cloudflare proxy thì chậm thì chơi Proxy nhà. Tường lửa + Proxy + Mở đúng 2 Port 80/443 thì khá an toàn đó.
muốn không bị tấn công tốt nhất chỉ có cách học theo anh Quảng. Rút điện thôi
1693017466486.png
 
Bác biết xài UFW Ubuntu chưa? Quan trọng đấy. Tui dự 1 thời gian bị hack cho xem...nên backup cho chắc.
Chưa á bác. Em chỉ mở vài cổng cần thiết à bác. Còn lại ko biết gì, chắc phải học rồi. Em backgroup web qua gg drive hằng ngày chắc cũng ổn
 
nhiều thứ liên quan tới bảo mật lắm. fw cứng mềm các kiểu mà sourch có vấn đề thì chết cũng không trách ai được.
nat port hay fw port. rồi mật khẩu/key các kiểu... Kiểu gì cũng có các pass nếu bị chủ đích tấn công. Còn vụ scan port thì hầu hết các modem mặc định đều không có chặn được. Tôi đang thử nghiệm SEP DMZ thẳng vào con server SEP mà tụi nó scan tối ngày... đó là còn chặn 8 tiếng nếu phát hiện scan port đó. mà ngày nào log chặn cũng dài hàng trăm đến cả ngàn dòng
Log này dùng gì để ghi lại bác ha. Em chưa mò tới được :(
 
Mình nhà nghèo nên xài rathole, mua 1 vps bên ngoài, filter request ở vps ngoài rồi ssh tunnel tới con hàng esxi ở homelab tùy theo nhu cầu.
Port config ở vps hết, còn homelab để default, vì nó chỉ có Lan chứ ko public bên ngoài ko lo lắm.
Lỡ con vps có biến thì xóa rồi cài lại, ez.
Homelab có mỗi con hàng ve chai 3400g x570 2 HDD 1 SSD 8GB, đang chờ shopee sale mua thêm cây 8 gắn vô :D.
Chạy Xpenology với chục cái wordpress để test/dev.
 

Thống kê chủ đề

Ngày tạo
hanzoo494,
Người trả lời cuối
SIGTERM,
Trả lời
172
Lượt xem
32.226
Quay lại
Lên đầu trang