Το internet σκανάρει συνεχώς τις θύρες όλων — είναι ρουτίνα, όχι στοχευμένη επίθεση. Άνοιγμα port για το Nextcloud σου σημαίνει γεννήτρια λογαριασμών bot που δοκιμάζουν κωδικούς 24/7. Η σύγχρονη απάντηση λέγεται zero trust στο σπίτι: ο server δεν είναι ορατός από το internet ακόμα και μία θύρα, και η πρόσβαση από έξω γίνεται μόνο μέσω κρυπτογραφημένου mesh VPN.
1. Tailscale: mesh VPN σε 10 λεπτά
Το Tailscale φτιάχνει ένα ιδιωτικό δίκτυο (tailnet) ανάμεσα στις συσκευές σου — κινητό, laptop, home lab — όπου οι συσκευές έχουν «εσωτερικές» IP (100.x.x.x) και επικοινωνούν σαν να είναι στο ίδιο καλώδιο, όπου κι αν βρίσκονται στον κόσμο.
Και το σημαντικό --advertise-exit-node: αν το ορίσεις exit node, μπορείς από έξω να «βγαίνεις» στο internet μέσω του σπιτιού σου — δωρεάν VPN για δημόσιο Wi-Fi (δες και πώς δουλεύουν τα VPN).
2. SSH: από κωδικό σε κλειδί
Από εδώ και πέρα, μόνο όποιος έχει το ιδιωτικό κλειδί (προστατευμένο με passphrase) μπαίνει. Και επειδή το SSH ακούει μόνο στο LAN/tailnet, δεν φτάνει κανείς να δοκιμάσει.
3. Firewall & updates (το 80% της δουλειάς)
| Μέτρο | Καταργεί τον κίνδυνο | Κόπος |
|---|---|---|
| Mesh VPN (Tailscale/WG) | Έκθεση services στο internet | 10′ |
| SSH μόνο με κλειδί | Brute force κωδικών | 10′ |
| ufw deny incoming | Τυχαία εκτεθειμένες θύρες | 5′ |
| Unattended upgrades | Γνωστά CVE στο OS | 5′ |
| Docker: bind σε 192.168.x, όχι 0.0.0.0 | Containers «ακούνε» παντού | τσεκ ανά service |
| Monitoring (Uptime Kuma) | Το «πρόσεξα αργά» | 10′ |
4. Fail2ban & ανάγνωση logs (προαιρετικό, καλό habit)
Σε zero-trust setup το fail2ban έχει μικρότερο ρόλο (δεν υπάρχει surface να «χτυπιέται»), αλλά στο LAN δεν βλάπτει — και μαθαίνεις να διαβάζεις journalctl -u ssh και τα logs του Pi-hole, που σου δείχνουν ποιος στο σπίτι μιλάει με ποιους telemetry servers (αόρατη πλευρά του smart TV).
5. Πρόσβαση για όλη την οικογένεια — χωρίς την «πλευρά του γκέκο»
- Κάθε μέλος εγκαθιστά το Tailscale app και το κρατά ανοιχτό (battery impact μικρός στα κινητά).
- Μοιράζεσαι πρόσκληση στα μέλη της οικογένειας — δεν χρειάζεται να ξέρουν κωδικούς router.
- Για τις εφαρμογές που θέλουν «πάντα εκεί» (π.χ. Immich backup κινητού), το VPN πάνω σε mobile data λειτουργεί αθόρυβα — γι' αυτό το σχεδίασαν έτσι.
- Θέλεις να μοιράζεις ΠΡΑΓΜΑΤΑ (όχι πρόσβαση) σε φίλους; Εκεί μπαίνει reverse proxy με HTTPS + κωδικούς, ή απλά Nextcloud share links με λήξη. Ποτέ global exposure για μία κοινή χρήση.