Никто не опубликовал ответ, поэтому я постараюсь высказать свое мнение о втором варианте, потому что я думаю, что именно это я и сделаю в вашей ситуации.
Вторая настройка кажется наиболее гибкой, у вас есть доступ кДанные и нужно только открыть один порт для сервера объединения, поэтому он все еще должен быть защищен.
Еще один бонус этого типа настройки заключается в том, что даже если брандмауэр перестает работать по той или иной причине, выу вас все еще будет очищение прометея, у вас будет предупреждение, потому что вы не сможете получить доступ к серверу (серверам), но когда соединение снова будет установлено, у вас будут все данные.У вас не будет дыры в информационных панелях grafana, потому что не было никаких данных, за исключением инцидента.
Проблема с этой настройкой заключается в том, что вам нужно поддерживать количество серверов, эквивалентное числусетей.Решением для этого может быть создание образа упаковщика или, возможно, развернутой книги воспроизведения.