Skip to content

docs(release): registrar a exposição de portas pendente para a public… - #33

Merged
net0well merged 1 commit into
mainfrom
docs/exposicao-de-portas-na-vps
Jul 29, 2026
Merged

net0well merged 1 commit into
mainfrom
docs/exposicao-de-portas-na-vps

Conversation

@net0well

Copy link
Copy Markdown
Owner

…ação

O docker-compose de hoje serve a desenvolvimento local, onde publicar porta na máquina não expõe nada. Num host acessível pela rede, três coisas precisam mudar antes de subir, e nenhuma está feita — a decisão foi adiar até a primeira publicação, não descartá-las.

A pior não é o banco: é a api publicada. O nginx do contêiner web já a alcança pela rede interna, então a porta não serve a ninguém — mas exposta ela atende HTTP puro direto da internet, com o redirecionamento para HTTPS desligado. Token de sessão e senha de certificado viajariam em texto claro para quem falasse com ela sem passar pelo proxy.

O postgres fica no loopback em vez de sair: o dotnet ef e os clientes de banco continuam funcionando por túnel SSH, e o único ponto público passa a ser o web.

E o ASPNETCORE_ENVIRONMENT, cujo padrão no compose é Development — com ele o Swagger sobe público, com o mapa inteiro da API e as rotas administrativas junto.

Fica anotado também que o Docker insere as próprias regras antes do UFW, e que um ufw deny não bloqueia porta publicada por ele. É o detalhe que faz alguém conferir o firewall, achar que está protegido, e não estar.

…ação

O docker-compose de hoje serve a desenvolvimento local, onde publicar porta na máquina não
expõe nada. Num host acessível pela rede, três coisas precisam mudar antes de subir, e
nenhuma está feita — a decisão foi adiar até a primeira publicação, não descartá-las.

A pior não é o banco: é a `api` publicada. O nginx do contêiner `web` já a alcança pela
rede interna, então a porta não serve a ninguém — mas exposta ela atende HTTP puro direto
da internet, com o redirecionamento para HTTPS desligado. Token de sessão e senha de
certificado viajariam em texto claro para quem falasse com ela sem passar pelo proxy.

O `postgres` fica no loopback em vez de sair: o `dotnet ef` e os clientes de banco
continuam funcionando por túnel SSH, e o único ponto público passa a ser o `web`.

E o `ASPNETCORE_ENVIRONMENT`, cujo padrão no compose é `Development` — com ele o Swagger
sobe público, com o mapa inteiro da API e as rotas administrativas junto.

Fica anotado também que o Docker insere as próprias regras antes do UFW, e que um
`ufw deny` não bloqueia porta publicada por ele. É o detalhe que faz alguém conferir o
firewall, achar que está protegido, e não estar.
@net0well
net0well merged commit 8a3e082 into main Jul 29, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant