Ke zmerene adrese i rozsah, ktery ji pokryje cely

Povolit jednu adresu nema smysl: docker prideluje z bloku a pri prekresleni
site nebo redeployi se cisla meni, takze povoleni vydrzi do prvniho restartu.
Portal proto k namerene adrese dopocita CIDR rozsah - 127.0.0.0/8, 10.0.0.0/8,
192.168.0.0/16, 172.16.0.0/12, 169.254.0.0/16, ::1/128, fc00::/7, fe80::/10.

U 172.16-31 schvalne /12 a ne /16 toho konkretniho bridge: docker si smi vzit
kterykoliv podblok a nikdo nezaruci, ze zustane u toho dnesniho.

Verejna adresa zadny rozsah nedostane, tam nabizet blok nema smysl.

Taky opravena popiska u remoteAddress. Je to sama proxy, ne volajici -
k nam uz to jde od ni.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
JiriUhlir
2026-08-25 07:37:06 +02:00
co-authored by Claude Opus 5
parent 6a2e0dc424
commit b25a149574
5 changed files with 89 additions and 5 deletions
+7
View File
@@ -211,6 +211,13 @@ Samotny kod odpovedi nikoho nikam nedovede. Hlaska proto nese tri veci:
`/whoami` je zamerne bez prihlaseni: vraci volajicimu jeho vlastni adresu,
tedy nic, co by uz nevedel.
K namerene adrese se dopocita **rozsah, ktery ji pokryje cely**
(`suggestedRange`). Do seznamu povolenych patri on, ne jedna adresa: docker
prideluje z bloku a pri prekresleni site nebo redeployi se cisla meni,
takze povoleni jedne adresy vydrzi do prvniho restartu. U `172.16-31.x.x`
se schvalne vraci `/12`, ne `/16` toho konkretniho bridge - docker si smi
vzit kterykoliv podblok.
Co se **nedela**: sonda na `/health` vedle overeni. `/health` povoleni IP
adresy nevyzaduje, takze z toho, ze projde, se o IP nic nedozvis - byla by to
veta, ktera zni jako zaver a zadny neni.