feat: trust X-Remote-User only from the proxy (HADO_TRUSTED_PROXIES); open tailnet inbound for the agent
Co-Authored-By: Claude Fable 5.1 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01BCrwHHnGCB5XH968Nxokqw
This commit is contained in:
@@ -6,9 +6,10 @@
|
||||
# Tailscale — сайдкар в netns приложения: в тейлнете только этот стек, хост и остальные
|
||||
# сервисы не затронуты. Владелец netns — app (самый стабильный), tailscale/scheduler/worker
|
||||
# садятся к нему: рестарт tailscale не роняет сайт. Контейнер крутит голый tailscaled,
|
||||
# логин — один раз руками: `docker compose exec tailscale tailscale up --shields-up --hostname=hado --accept-dns=false`
|
||||
# логин — один раз руками: `docker compose exec tailscale tailscale up --hostname=hado --accept-dns=false`
|
||||
# (печатает ссылку, ждёт; состояние в volume, дальше поднимается сам).
|
||||
# --shields-up: нода ничего не принимает из тейлнета, только ходит наружу (в Home Assistant).
|
||||
# Из тейлнета hado доступен как http://<ts-ip>:8080 (агент Мия → /mcp); X-Remote-User с тейлнета
|
||||
# ядро не принимает — только от Caddy (HADO_TRUSTED_PROXIES), так что подделать SSO оттуда нельзя.
|
||||
services:
|
||||
app:
|
||||
build: ./core
|
||||
|
||||
Reference in New Issue
Block a user