Pangolin

Pangolin dient als externer Zugangspunkt für Dienste des Home Sites.

Der Dienst wird auf einem Netcup VPS betrieben und veröffentlicht ausgewählte Anwendungen aus dem Cluster home-tamay-cloud, ohne dass Portfreigaben im Heimnetz erforderlich sind.

Zweck

  • Veröffentlichung interner Dienste

  • Zentraler Public Entry Point

  • Reverse Proxy

  • Sichere Anbindung des Home Sites

  • Reduzierung der Angriffsfläche im Heimnetz

Architektur

                Internet
                    |
                    v

              Pangolin
              (Netcup)

                    |
                WireGuard

                    |
                    v

            home-tamay-cloud

                    |
                    v

            Kubernetes Services

Pangolin selbst hostet keine produktiven Anwendungen.

Alle veröffentlichten Anwendungen verbleiben im Home Site.

Infrastruktur

Standort

Netcup

System

VPS piko G11s 12M

IPv4

152.89.105.37

Aufgabe

Public Entry Point

Weitere Informationen:

Veröffentlichte Dienste

Über Pangolin werden ausschließlich Dienste aus dem Cluster home-tamay-cloud veröffentlicht.

Beispiele:

  • Home Assistant

  • Paperless

  • Grafana

  • Weitere interne Anwendungen

Welche Dienste veröffentlicht werden, wird über Kubernetes und GitOps gesteuert.

Netzwerk

Pangolin ist direkt aus dem Internet erreichbar.

Die Kommunikation zum Home Site erfolgt über WireGuard.

Dadurch entsteht folgender Datenfluss:

Internet
    |
Pangolin
    |
WireGuard
    |
Home Site
    |
Kubernetes Service

Direkte Portfreigaben auf der FritzBox werden nicht verwendet.

Weitere Informationen:

Sicherheit

  • Keine direkten Portfreigaben im Heimnetz

  • Trennung zwischen Public Edge und Home Site

  • Zugriff über WireGuard

  • TLS für veröffentlichte Anwendungen

  • Zentrale Kontrolle öffentlich erreichbarer Dienste

Hochverfügbarkeit

Pangolin wird aktuell auf einem einzelnen VPS betrieben.

Ein Ausfall von Pangolin verhindert den externen Zugriff auf veröffentlichte Dienste.

Die Anwendungen selbst bleiben innerhalb des Home Sites weiterhin verfügbar.

Betrieb

Die Konfiguration wird über GitOps verwaltet.

Änderungen an veröffentlichten Diensten erfolgen über Kubernetes-Ressourcen und die zugehörigen Git-Repositories.

Weitere Informationen: