Может просто не держать дырок наружу?)
ага, wireguard, unbound, самописный днс, разграничение коммуникаций - внутри все через wg @ fe80::/10, наружу проброс через хидден хост в торе. Паяльник-анфрендли дизайн - порой сам не помню, где кто что админит и где что запущено)