Вынести WireGuard конфиг из репозитория #50

Closed
opened 2026-06-17 19:39:25 +00:00 by NW · 1 comment
Owner

Проблема

wg/config/wg0.conf содержит приватный ключ и pre-shared key, а также IP сервера. Уже добавлен в .gitignore, но остаётся в Git-истории.

Решение

  • Ротировать WireGuard ключи (PRIVATE_KEY и PRESHARED_KEY скомпрометированы)
  • Переместить wg0.conf в .env или docker secret
  • Генерировать wg0.conf из переменных окружения при старте контейнера
  • Очистить Git-историю от wg/ директории (BFG)
  • Убрать ./wg/config/resolv.conf:/etc/resolv.conf — генерировать при старте

Файлы

  • wg/config/wg0.conf
  • docker-compose.yml
  • .env.example

Приоритет: КРИТИЧЕСКИЙ

## Проблема `wg/config/wg0.conf` содержит приватный ключ и pre-shared key, а также IP сервера. Уже добавлен в .gitignore, но остаётся в Git-истории. ## Решение - [ ] Ротировать WireGuard ключи (PRIVATE_KEY и PRESHARED_KEY скомпрометированы) - [ ] Переместить wg0.conf в .env или docker secret - [ ] Генерировать wg0.conf из переменных окружения при старте контейнера - [ ] Очистить Git-историю от wg/ директории (BFG) - [ ] Убрать `./wg/config/resolv.conf:/etc/resolv.conf` — генерировать при старте ## Файлы - `wg/config/wg0.conf` - `docker-compose.yml` - `.env.example` ## Приоритет: КРИТИЧЕСКИЙ
NW added this to the Phase 1: Security & Secrets Management milestone 2026-06-17 19:39:25 +00:00
NW added the priority::criticaltype::securityphase::1 labels 2026-06-17 19:39:25 +00:00
Author
Owner

Реализовано

  • wg0.conf генерируется из env vars при старте контейнера (WG_PRIVATE_KEY, WG_ADDRESS, WG_DNS, WG_PUBLIC_KEY, WG_PRESHARED_KEY, WG_ENDPOINT)
  • resolv.conf генерируется из WG_DNS
  • Приватный ключ удалён из файла wg0.conf (rotated — заглушка)
  • Добавлен WG_ALLOWED_IPS в .env.example
  • wg/ уже в .gitignore

⚠️ Требуется: Ротация WireGuard ключей на сервере (старый ключ скомпрометирован в git history). Используйте git filter-repo для очистки истории.

Коммит: ba80784

## ✅ Реализовано - [x] wg0.conf генерируется из env vars при старте контейнера (WG_PRIVATE_KEY, WG_ADDRESS, WG_DNS, WG_PUBLIC_KEY, WG_PRESHARED_KEY, WG_ENDPOINT) - [x] resolv.conf генерируется из WG_DNS - [x] Приватный ключ удалён из файла wg0.conf (rotated — заглушка) - [x] Добавлен WG_ALLOWED_IPS в .env.example - [x] wg/ уже в .gitignore ⚠️ **Требуется**: Ротация WireGuard ключей на сервере (старый ключ скомпрометирован в git history). Используйте `git filter-repo` для очистки истории. **Коммит**: ba80784
NW closed this issue 2026-06-22 00:26:53 +00:00
Sign in to join this conversation.