Back to Garden
Articles/ slug: homelab-hardware-tour-2026

家庭内DMZ基盤における多層防御アーキテクチャの確立

SecurityProxmoxCloudflareArchitecture

1. 概要・前提コンテキスト

自前サーバー(Proxmox VE)上で外部公開用Webサービスを運用するにあたり、宅内LANへのラテラルムーブメント(水平移動)を根本防止するセキュリティ境界を設計しました。 外部トラフィックのインバウンド穴あけをゼロとし、Cloudflare TunnelとL2/L3分離ネットワークを組み合わせた多層防御を構築しています。


2. ネットワーク分離とパケットフロー

専用の論理ブリッジ vmbr1(192.168.50.0/24)を配置し、ホストOS側iptablesにて内部LAN宛ての全通信を遮断しています。

# PVEホスト側iptables: DMZから宅内LAN宛てのパケットを全破棄
iptables -A FORWARD -s 192.168.50.0/24 -d 192.168.40.0/24 -j DROP

[!NOTE] TailscaleメッシュVPNによる管理アクセス(tag:public-dmz)はDERP中継経由に限定され、VM侵害時でも宅内認証基盤やストレージへの越境は物理的に成立しません。

設計上のトレードオフ

  • 利便性 vs 防御性: NFS共有によるコンテンツ同期を廃止し、GHCRコンテナイメージ経由のイミュータブルデプロイを採用。
  • リソース管理: ログローテーション上限(30MB)をCompose層で強制し、ディスク枯渇攻撃を未然に防止。
interface DeploymentSpec {
  environment: "DMZ-Isolated";
  inboundOpenPorts: 0;
  reverseProxy: "Nginx (JSON-Access-Log)";
  runtime: "Next.js Standalone (UID 1001)";
}

3. 結論・得られた示唆

インバウンドポート開放を完全に撤廃したことで、攻撃対象領域(Attack Surface)を最小化できました。 今後はこの堅牢な配信基盤の上に、知的生産の成果を順次公開していきます。