SECURITY / BASICS
最小暴露面的日常实践
安全配置的第一步,是知道每个监听端口为什么存在、谁应该访问它,以及访问失败时会发生什么。
内部服务使用回环地址
订阅源、转换器和测速后端只需被本机反向代理访问。监听在 127.0.0.1,可以从源头减少公网入口。
凭据与配置分开交付
密码和私钥不应出现在聊天记录、日志或普通文档中。使用权限为 0600 的 root 专用文件,并只复制客户端真正需要的字段。
保留已有规则
新增防火墙保护应使用独立表和明确的端口集合,停止服务时只删除自己管理的规则。