Hvad Airlock er
Airlock er et identitetsbevidst adgangslag, der sidder foran hver eneste interne service. En dedikeret cloud-VPS tager imod al offentlig trafik, og en let agent i en LXC derhjemme ringer udad til den gennem en krypteret tunnel. Hjemmefirewallen forbliver default-deny indad, og der bliver aldrig port-forwardet noget som helst.
Hver forespørgsel routes gennem Authentik til single sign-on, med MFA påkrævet på alt på admin-niveau, før den overhovedet når frem til en service.
Sådan hænger det sammen
- EdgeDedikeret VPS med reverse proxy og tunnel-endpoint
- HjemmeOutbound-only WireGuard-tunnel fra en LXC, nul indgående porte
- AuthAuthentik via OIDC, MFA på admin-tier
- AfværgelseCrowdSec på edge, læser proxy-logs og banner misbrugende IP'er
- Aldrig eksponeretiDRAC er altid LAN-only, aldrig en Airlock-ressource
Ressource-tiers
Privat: SSO og MFA via Authentik. Proxmox-UI'er (en per node), pfSense, dashboards, admin-paneler.
Offentlig: åben, PIN eller kodeord. Værktøjer jeg deler med folk uden for Authentik.
Aldrig eksponeret: iDRAC. Adgang udefra sker via VPN, hvis det nogensinde bliver nødvendigt.
Roadmap
De sidste Cloudflare Tunnel- og Nginx Proxy Manager-services skal migreres over på Airlock, hvorefter begge kan afvikles. Flere domæner tilføjes på org-niveau med en wildcard-DNS-post per domæne.
High availability er ikke sat op endnu. Det kræver delt Postgres og Valkey plus en load balancer, så det venter til en tredje VPS, så den primære webserver ikke bliver koblet til tunnelens oppetid.