Nada suyo está expuesto a internet
Los servicios corren en un servidor propio y ninguno abre un puerto al exterior. Esto no es una precaución de más: cuando un contenedor publica un puerto, Docker inserta sus reglas de cortafuegos por delante de las del sistema, así que ese puerto queda alcanzable desde internet aunque el cortafuegos lo esté negando. Es un fallo silencioso y frecuente.
- Ningún servicio publica puertos. Se comprueba en cada revisión, no se da por hecho.
- El tráfico entra por un túnel cifrado de Cloudflare, que sale del servidor hacia fuera: no hay ninguna puerta hacia dentro que forzar.
- Las bases de datos viven en una red interna separada. El túnel no puede verlas ni por nombre.
- Acceso por SSH solo con clave, sin contraseña, sin root y con límite de intentos.