deploy: bind backend/livekit-signaling/monitoring/llm ports to loopback
Close host-published ports that don't need to be reachable from outside the docker network: nginx already proxies backend/livekit by service name, and admin UIs (prometheus/grafana) and llm servers should only be reachable via SSH tunnel. Only 80/443/7881 + the WebRTC UDP range stay open to the internet.
This commit is contained in:
@@ -27,6 +27,16 @@ docker compose -f deploy/docker-compose.yml --env-file .env --profile monitoring
|
||||
`GRAFANA_ADMIN_USER`/`GRAFANA_ADMIN_PASSWORD`; `install.sh` генерирует
|
||||
пароль при первой установке)
|
||||
|
||||
⚠️ На боевом сервере оба порта публикуются ТОЛЬКО на `127.0.0.1`
|
||||
(`deploy/docker-compose.yml`) — открытые наружу admin-панели без
|
||||
дополнительной аутентификации ранее уже приводили к компрометации сервисов
|
||||
на этом проекте (см. `.forcc/deploy/SESSION2-FINDINGS.md`). С другой машины
|
||||
используйте ssh-туннель:
|
||||
```bash
|
||||
ssh -L 9090:127.0.0.1:9090 -L 3001:127.0.0.1:3001 <user>@<host>
|
||||
```
|
||||
и открывайте `http://localhost:9090` / `http://localhost:3001` у себя.
|
||||
|
||||
Дашборд «Пайплайны пост-обработки» (папка VidConf в Grafana) появляется
|
||||
сразу — источник данных и дашборд провижинятся из файлов, без ручной
|
||||
настройки.
|
||||
|
||||
Reference in New Issue
Block a user