ひとつの入口から複数のサービスへ
NAS とセルフホストアプリを別々のサブドメインで公開し、ログイン、TLS 証明書、アクセス方針を一元管理します。
NAS、写真管理、ダウンロード環境、セルフホストアプリをひとつのゲートウェイに集約します。認証後にサービスへ接続し、公開 IP があれば直接、CGNAT 配下なら FRP や Cloudflare Tunnel を利用できます。

次の順序でまず 1 つのサービスを接続し、経路全体を確認してから他のサービスを追加します。
ゲートウェイを迂回する公開経路を残さない
fn-knock が保護できるのは、fn-knock を通過する通信だけです。ルーター、コンテナ基盤、クラウド側のファイアウォールで NAS の管理画面やアプリ本来のポートを公開したままにすると、fn-knock の認証、WAF、リクエストログを迂回します。