[SECURITY] Cerrar exposición pública de Coolify (8000) y Realtime (6001–6002) #8
Reference in New Issue
Block a user
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Contexto
Health check read-only del Hetzner (
srv1, 30-jul-2026) posterior al incidente de WordPress/Joomla en el hosting antiguo.No se ha detectado evidencia de compromiso en Hetzner: servicios saludables, sin unidades fallidas, sin cuentas nuevas, sin login SSH ajeno y sin artefactos ejecutables sospechosos. Este issue documenta un hallazgo de hardening preventivo, no una intrusión confirmada.
Hallazgo verificado externamente
Aunque UFW declara
DENY INpara el puerto 8000, los puertos Docker publicados siguen accesibles desde Internet:8000/tcp6001/tcp6002/tcpMapeos Docker observados:
Es el comportamiento conocido de Docker: los puertos publicados pueden eludir las reglas convencionales de UFW mediante reglas de forwarding/iptables. La cadena
DOCKER-USERestá vacía.Objetivo
Reducir la superficie pública del host. Mantener accesibles solo:
22/tcp— SSH80/tcp,443/tcp— proxy/web22222/tcp— SSH de GiteaEl panel Coolify y los servicios Realtime deben permanecer disponibles solo internamente o a través de un acceso privado deliberado.
Plan cuando se retome
127.0.0.1; oDOCKER-USER/nftables que bloqueen acceso externo a8000,6001,6002antes del salto Docker.8000,6001,6002deben quedar cerrados o filtrados;22,80,443,22222deben seguir accesibles;Evidencia del health check
healthy; sin OOM/restarts anómalos detectados.rafapor clave yrootinterno de Coolify (10.0.1.5); no hubo logins por contraseña.No se han hecho cambios en el servidor durante este health check.