MaxBarbero Per quanto possano servire ho IDS e IPS attivi
HTTPS = canale cifrato = IPS non vede una mazza.
Perché attirarsi i problemi consci di farlo? Se non ci sono motivi di ricerca per malware o altro stai solo urlando al mondo "sono bucato! sono bucato! venitemi a prendere!" e causare una cattiva reputazione al tuo IP e di conseguenza alla network che lo contiene. E poi si chiedono perché i provider vogliono bloccare il traffico inbound ai clienti domestici...
MaxBarbero Per questo cercavo di capire se mettendo un layer intermedio che non esponesse direttamente il NAS,
Sì ma fallo su un'altra macchina, non sulla stessa. Anche se è un container, il sottostante bridge di rete e le risorse sono tutte dello stesso kernel.
edofullo Per un sistema di domotica non è proprio comodo connettersi ogni volta alla VPN
Basta lasciare wireguard configurato. Senza keepalive non dovrebbe pesare nulla in termini di batteria e risorse.
edofullo Bisognerebbe prima di tutto riuscire a "bucare" home assistant / reverse proxy e successivamente anche docker.
Può capitare? Certo, ma probabilmente non saresti tu utente domestico il target principale di un attacco di questo genere.
È molto più facile che vengano configurate male le reti e il reverse proxy andando a creare dei bypass sugli strati, se non si sa quel che si sta facendo. E il fatto che tutto giri nello stesso kernel non aiuta di certo.