Articles/ slug: obsidian-hybrid-knowledge-pipeline
家庭内DMZ基盤における多層防御アーキテクチャの確立
SecurityProxmoxCloudflareArchitecture
1. 概要・前提コンテキスト
自前サーバー(Proxmox VE)上で外部公開用Webサービスを運用するにあたり、宅内LANへのラテラルムーブメント(水平移動)を根本防止するセキュリティ境界を設計しました。 外部トラフィックのインバウンド穴あけをゼロとし、Cloudflare TunnelとL2/L3分離ネットワークを組み合わせた多層防御を構築しています。
2. ネットワーク分離とパケットフロー
専用の論理ブリッジ vmbr1(192.168.50.0/24)を配置し、ホストOS側iptablesにて内部LAN宛ての全通信を遮断しています。
# PVEホスト側iptables: DMZから宅内LAN宛てのパケットを全破棄
iptables -A FORWARD -s 192.168.50.0/24 -d 192.168.40.0/24 -j DROP
[!NOTE] TailscaleメッシュVPNによる管理アクセス(tag:public-dmz)はDERP中継経由に限定され、VM侵害時でも宅内認証基盤やストレージへの越境は物理的に成立しません。
設計上のトレードオフ
- 利便性 vs 防御性: NFS共有によるコンテンツ同期を廃止し、GHCRコンテナイメージ経由のイミュータブルデプロイを採用。
- リソース管理: ログローテーション上限(30MB)をCompose層で強制し、ディスク枯渇攻撃を未然に防止。
interface DeploymentSpec {
environment: "DMZ-Isolated";
inboundOpenPorts: 0;
reverseProxy: "Nginx (JSON-Access-Log)";
runtime: "Next.js Standalone (UID 1001)";
}
3. 結論・得られた示唆
インバウンドポート開放を完全に撤廃したことで、攻撃対象領域(Attack Surface)を最小化できました。 今後はこの堅牢な配信基盤の上に、知的生産の成果を順次公開していきます。