기본적으로 tailnet 의 모든 디바이스가 다른 모든 디바이스의 모든 포트 도달 가능. 솔로 작업엔 보통 OK. 근데 디바이스 몇 개 있고 민감한 포트의 서버 있으면 ACL (Access Control List) 가 mesh 조여줘.
기본 — 안에선 활짝 열림
ACL 설정 안 함: 모든 디바이스 → 모든 디바이스, 모든 포트. 폰 도난당하면 공격자가 home 맥, Pi, VPS 다 SSH 접근 — 전부.
최소한 유용한 ACL
이렇게 해두면 폰이 사라져도 공격자는 웹 앱까지밖에 못 가. 웹 앱은 여전히 PIN 이 지키고, 어떤 host 에도 SSH 는 못 붙어. 번지는 범위가 확 줄어.
형성할 가치 있는 두 ACL 습관
- 폰은 절대 SSH 못 함. 폰에 태그를 붙이고 그 태그에서 22번을 막아. 폰엔 SSH 가 필요 없어. 없다는 것만으로 잃어버린 폰이 훨씬 시시한 먹잇감이 돼.
- Admin 서비스는 별도 태그. 데이터베이스 admin UI, 서버 config 엔드포인트, 되돌릴 수 없는 작업은
tag:admin-laptop으로 제한해. 침해된 노트북이 침해된 폰보다 드물어.