Зачем я поставил «калитку» перед reverse proxy — и почему обычного логина мне оказалось мало

Wait 5 sec.

Есть Grafana.Есть n8n.Есть Dockge.Есть несколько внутренних админок и staging-сайтов.У каждого из них уже есть собственная авторизация. Казалось бы, что ещё нужно?Но меня долго смущала одна простая вещь: почему форму логина вообще должен видеть весь интернет?Да, за ней стоит пароль. Возможно, MFA. Возможно, очень хороший механизм аутентификации.Но сам сервис всё равно торчит наружу. Его можно сканировать, определять по заголовкам и поведению, искать конкретную версию, долбить login endpoint, перебирать известные CVE.Можно решить вопрос VPN.Можно поднять Authentik или Authelia.Можно использовать Cloudflare Access или другой Zero Trust.Можно добавить Basic Auth перед обычной авторизацией и получить прекрасный UX из двух логинов подряд.Но для нескольких моих сервисов всё это казалось слишком большим решением для очень маленькой задачи.Мне хотелось буквально следующего: Читать далее