docs(release): registrar a exposição de portas pendente para a public… - #33
Merged
Merged
Conversation
…ação O docker-compose de hoje serve a desenvolvimento local, onde publicar porta na máquina não expõe nada. Num host acessível pela rede, três coisas precisam mudar antes de subir, e nenhuma está feita — a decisão foi adiar até a primeira publicação, não descartá-las. A pior não é o banco: é a `api` publicada. O nginx do contêiner `web` já a alcança pela rede interna, então a porta não serve a ninguém — mas exposta ela atende HTTP puro direto da internet, com o redirecionamento para HTTPS desligado. Token de sessão e senha de certificado viajariam em texto claro para quem falasse com ela sem passar pelo proxy. O `postgres` fica no loopback em vez de sair: o `dotnet ef` e os clientes de banco continuam funcionando por túnel SSH, e o único ponto público passa a ser o `web`. E o `ASPNETCORE_ENVIRONMENT`, cujo padrão no compose é `Development` — com ele o Swagger sobe público, com o mapa inteiro da API e as rotas administrativas junto. Fica anotado também que o Docker insere as próprias regras antes do UFW, e que um `ufw deny` não bloqueia porta publicada por ele. É o detalhe que faz alguém conferir o firewall, achar que está protegido, e não estar.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
…ação
O docker-compose de hoje serve a desenvolvimento local, onde publicar porta na máquina não expõe nada. Num host acessível pela rede, três coisas precisam mudar antes de subir, e nenhuma está feita — a decisão foi adiar até a primeira publicação, não descartá-las.
A pior não é o banco: é a
apipublicada. O nginx do contêinerwebjá a alcança pela rede interna, então a porta não serve a ninguém — mas exposta ela atende HTTP puro direto da internet, com o redirecionamento para HTTPS desligado. Token de sessão e senha de certificado viajariam em texto claro para quem falasse com ela sem passar pelo proxy.O
postgresfica no loopback em vez de sair: odotnet efe os clientes de banco continuam funcionando por túnel SSH, e o único ponto público passa a ser oweb.E o
ASPNETCORE_ENVIRONMENT, cujo padrão no compose éDevelopment— com ele o Swagger sobe público, com o mapa inteiro da API e as rotas administrativas junto.Fica anotado também que o Docker insere as próprias regras antes do UFW, e que um
ufw denynão bloqueia porta publicada por ele. É o detalhe que faz alguém conferir o firewall, achar que está protegido, e não estar.