Pangolin
Pangolin dient als externer Zugangspunkt für Dienste des Home Sites.
Der Dienst wird auf einem Netcup VPS betrieben und veröffentlicht ausgewählte Anwendungen aus dem Cluster home-tamay-cloud, ohne dass Portfreigaben im Heimnetz erforderlich sind.
Referenzen
-
Offizielle Webseite: https://pangolin.securewebservices.io/
Zweck
-
Veröffentlichung interner Dienste
-
Zentraler Public Entry Point
-
Reverse Proxy
-
Sichere Anbindung des Home Sites
-
Reduzierung der Angriffsfläche im Heimnetz
Architektur
Internet
|
v
Pangolin
(Netcup)
|
WireGuard
|
v
home-tamay-cloud
|
v
Kubernetes Services
Pangolin selbst hostet keine produktiven Anwendungen.
Alle veröffentlichten Anwendungen verbleiben im Home Site.
Veröffentlichte Dienste
Über Pangolin werden ausschließlich Dienste aus dem Cluster home-tamay-cloud veröffentlicht.
Beispiele:
-
Home Assistant
-
Paperless
-
Grafana
-
Weitere interne Anwendungen
Welche Dienste veröffentlicht werden, wird über Kubernetes und GitOps gesteuert.
Netzwerk
Pangolin ist direkt aus dem Internet erreichbar.
Die Kommunikation zum Home Site erfolgt über WireGuard.
Dadurch entsteht folgender Datenfluss:
Internet
|
Pangolin
|
WireGuard
|
Home Site
|
Kubernetes Service
Direkte Portfreigaben auf der FritzBox werden nicht verwendet.
Weitere Informationen:
Sicherheit
-
Keine direkten Portfreigaben im Heimnetz
-
Trennung zwischen Public Edge und Home Site
-
Zugriff über WireGuard
-
TLS für veröffentlichte Anwendungen
-
Zentrale Kontrolle öffentlich erreichbarer Dienste
Hochverfügbarkeit
Pangolin wird aktuell auf einem einzelnen VPS betrieben.
Ein Ausfall von Pangolin verhindert den externen Zugriff auf veröffentlichte Dienste.
Die Anwendungen selbst bleiben innerhalb des Home Sites weiterhin verfügbar.
Betrieb
Die Konfiguration wird über GitOps verwaltet.
Änderungen an veröffentlichten Diensten erfolgen über Kubernetes-Ressourcen und die zugehörigen Git-Repositories.
Weitere Informationen: