Default deny, 필요한 거 allow
옳은 방화벽 자세 단순 — 디폴트로 모든 inbound 거부, 필요한 specific 포트만 allow. 그 외는 swiss cheese 추론. Key-only SSH + fail2ban + 알려진 출처로 scope 된 방화벽 = 실용 공격 surface 99% 제거.
Linux 의 ufw, macOS 의 pf
Linux ufw (Uncomplicated Firewall) 가 iptables/nftables 의 친근한 front-end. macOS 가 BSD 파생 pf packet filter 와 함께; GUI "Application Firewall" 이 별도, 더 약한 layer. Fleet 엔 OS 별 host 레벨 방화벽 관리 + LAN/Tailnet 경계를 추가 perimeter 로 신뢰 패턴.