Self-hosted10 min czytaniaZaktualizowano:

Self-hosted zdalna pomoc w Dockerze: architektura i bezpieczeństwo

Panel WWW na 443 to nie cała infrastruktura. Stabilna zdalna pomoc potrzebuje sygnalizacji, TURN, kontroli agentów i jasnej polityki dostępu.

Własny system pomocy zdalnej daje kontrolę nad panelem, urządzeniami i audytem, ale wymaga rozdzielenia warstwy WWW od transportu sesji. Sam reverse proxy na porcie 443 nie zastępuje serwera TURN dla trudnych sieci NAT.

Warstwy systemu

Typowy stos składa się z Control Center, API i sygnalizacji WebSocket, bazy urządzeń, agenta na końcówce oraz TURN. Obraz pulpitu może płynąć P2P, a gdy NAT na to nie pozwala — przez relay TURN.

  • Reverse proxy kończy HTTPS i przekazuje WebSocket do aplikacji.
  • Baza nie powinna mieć publicznego portu.
  • TURN wymaga własnych reguł TCP/UDP i zakresu portów relay.
  • Agent inicjuje połączenie wychodzące, co upraszcza zapory końcówek.

Dostęp attended i unattended

Jednorazowa pomoc powinna jasno pokazać odbiorcy, kto prosi o połączenie i jaki zakres kontroli jest żądany. Dostęp unattended wymaga wcześniejszego enrolmentu, polityki urządzenia i możliwości szybkiego odwołania.

Funkcje poza pulpitem

Dojrzały agent może bez otwierania ekranu udostępnić audytowany terminal, pliki, inwentaryzację sprzętu i bezpieczne operacje pakietowe. Każda z tych funkcji powinna mieć osobne uprawnienie, powód i zapis wyniku.

  • Terminal nie powinien utrwalać treści poleceń bez jasnej polityki.
  • Transfer plików musi potwierdzać nadpisanie.
  • Instalacje i odinstalowania wymagają ograniczonej listy akcji oraz dziennika.
  • Usunięcie urządzenia i zdalne odinstalowanie agenta to dwie różne decyzje.

Przed udostępnieniem serwera

  • Włącz HTTPS, WebSocket i MFA operatorów.
  • Przetestuj P2P oraz TURN z obcej sieci.
  • Ogranicz bazę i port aplikacji do właściwych sieci.
  • Sprawdź instalację, aktualizację i odwołanie agenta.
  • Przejrzyj audyt terminala, plików i pakietów.

Sprawdź to w praktyce

Skonfiguruj N3XRemote Server

Wygeneruj Compose dla własnej infrastruktury i zarządzaj agentami z przeglądarki.

Skonfiguruj N3XRemote Server

Najczęstsze pytania

Czy wszystko da się puścić przez port 443?

Sygnalizację i panel tak, lecz typowy TURN nadal potrzebuje bezpośredniego ruchu UDP/TCP oraz portów relay. TURN over TLS na 443 jest możliwy, ale wymaga osobnego projektu i współdzielenie portu nie zawsze jest proste.

Czy publiczny obraz Docker ujawnia kod?

Obraz zawiera możliwe do analizy artefakty uruchomieniowe, ale nie musi zawierać repozytorium źródłowego. Nie należy traktować kontenera jako mechanizmu ochrony sekretów.

Co się dzieje po revoke?

Minimum to natychmiastowa utrata autoryzacji. Osobna, jawnie potwierdzona akcja może dodatkowo zlecić agentowi bezpieczne samoodinstalowanie.