기본적으로 tailnet 의 모든 디바이스가 다른 모든 디바이스의 모든 포트 도달 가능. 솔로 작업엔 보통 OK. 근데 디바이스 몇 개 있고 민감한 포트의 서버 있으면 ACL (Access Control List) 가 mesh 조여줘.
기본 — 안에선 활짝 열림
ACL 설정 안 함: 모든 디바이스 → 모든 디바이스, 모든 포트. 폰 도난당하면 공격자가 home 맥, Pi, VPS 다 SSH 접근 — 전부.
최소한 유용한 ACL
이제 폰이 사라지면 공격자가 웹 앱은 칠 수 있는데 (여전히 PIN 보호됨; 그래서) 어떤 host 에도 SSH 못 해. blast radius 가 극적으로 줄어.
형성할 가치 있는 두 ACL 습관
- 폰은 절대 SSH 못 함. 폰용 태그 쓰고 그 태그한테 22번 거부. 폰은 SSH 필요 없음 — 부재가 분실 폰 공격을 훨씬 덜 흥미롭게 만들어.
- Admin 서비스는 별도 태그. 데이터베이스 admin UI, 서버 config 엔드포인트, destructive 한 거 —
tag:admin-laptop으로 제한. 침해된 노트북이 침해된 폰보다 드물어.