Vault
Firewall Baseline (deny-by-default)
Die meisten „Hacks“ sind einfach nur: öffentliche Exposition + schlechte Defaults. Die Baseline ist langweilig — und genau deshalb gewinnt sie.
Baseline
- • Private subnet / VPN für Admin-Ports
- • Öffentlich nur: HTTPS (80→443 redirect), sonst nichts
- • Allowlist statt „0.0.0.0/0“ wo möglich
- • Rate limits + fail2ban / WAF (wenn relevant)
Anti-Pattern
- • SSH offen ins Internet
- • Admin-Panels ohne Auth
- • WebSockets ohne Origin/Token Binding