Conntrack Zone(连接追踪区域)--PVE防火墙与talscale、netmaker组合时隔离
要想在保持 PVE 防火墙开启(输入策略为 DROP)、并且完全不破坏宿主机 Tailscale 和 Netmaker 策略路由(Table 52)的前提下,让 LXC 容器通过 IPv4 NAT 顺利上网,你需要使用 Proxmox 官方推荐的高级网络隔离方案:Conntrack Zone(...
要想在保持 PVE 防火墙开启(输入策略为 DROP)、并且完全不破坏宿主机 Tailscale 和 Netmaker 策略路由(Table 52)的前提下,让 LXC 容器通过 IPv4 NAT 顺利上网,你需要使用 Proxmox 官方推荐的高级网络隔离方案:Conntrack Zone(...
以cloudflare-imgbed为例,只有 a.sample.com/file 和file/文件夹/是图床需要的路径,其他的都是登录或管理页面。此前的设置是这样 因为目标设置最多5个(web界面),这样做显然不够,那就需要设置多个application,也会遇到规则优先级问题,而且繁琐。所...
IP 地理位置数据库的数据模型 与 Anycast 的物理现实 之间存在的矛盾。以下是具体的原理解析以及 IP 数据库目前的应对方式:1. 根本矛盾:1:1 与 1:N 的冲突IP 数据库的逻辑 (1:1 映射): 传统的 GeoIP 数据库(如 MaxMind, IP2Location, 纯...
如果你没有自己的公网 IP,要实现 Anycast 的效果,可以考虑以下三种进阶路径,按成本从低到高排列:方案 A:Anycast DNS 负载均衡(就是我们通常用的CF小黄云--DNS代理)这是最简单、最稳妥的“模拟 Anycast”方案。做法:你不需要做 BGP。在不同的 VPS 上部署服...
防火墙菜单的核心功能L3/L4 边缘协议过滤该防火墙直接绑定在网关分配的独立公网 IP(Staple IP)上。流量在进入反向代理(Reverse Proxy)、GRE 或 FOU 隧道回源之前,就会先经过边缘节点的清洗。这意味着可以直接在网络的最前线阻断恶意 TCP/UDP 探测,从而为后端...
经历了刚才的“一键脚本”灾难,给纯净的 netboot 镜像打底、防误删、并补齐现代化的系统工具是非常必要的。netboot 镜像为了极致精简,去掉了大量我们日常排障必不可少的包,而且它的依赖链非常脆弱。为了打造一个“防弹”的 Debian 13 基础环境,建议按照以下几个维度进行加固和补齐。...