From 0e7f9b1dbe1f71dcdb65af2fff2d1aa5e4c94240 Mon Sep 17 00:00:00 2001 From: PTah Date: Sat, 11 Apr 2026 19:34:47 +1000 Subject: [PATCH] haproxy: tcp-request reject before use_backend (fix parser warning) --- haproxy.cfg | 13 ++++++++----- 1 file changed, 8 insertions(+), 5 deletions(-) diff --git a/haproxy.cfg b/haproxy.cfg index 273ee92..3fe96f4 100644 --- a/haproxy.cfg +++ b/haproxy.cfg @@ -33,17 +33,20 @@ frontend fe_https_sni tcp-request inspect-delay 5s tcp-request content accept if { req_ssl_hello_type 1 } + # SNI должен быть из списка (несколько acl с одним именем — логическое ИЛИ) + acl sni_known req_ssl_sni -i ext.kalinamall.ru + acl sni_known req_ssl_sni -i autodiscover.kalinamall.ru + acl sni_known req_ssl_sni -i rds.kalinamall.ru + acl sni_known req_ssl_sni -i erp.kalinamall.ru + # tcp-request обрабатываются до use_backend — reject ставим ДО use_backend, иначе предупреждение парсера + tcp-request content reject if !sni_known + # OWA: https://ext.kalinamall.ru/owa — тот же поток, отдельное правило не требуется use_backend be_exchange if { req_ssl_sni -i ext.kalinamall.ru } use_backend be_exchange if { req_ssl_sni -i autodiscover.kalinamall.ru } use_backend be_rds if { req_ssl_sni -i rds.kalinamall.ru } use_backend be_erp if { req_ssl_sni -i erp.kalinamall.ru } - # Неизвестный SNI или не подошёл ни один use_backend — разрыв в фазе content - # (не tcp-request connection reject: иначе HAProxy предупреждает, что connection-правила - # обрабатываются до content и порядок строк вводит в заблуждение) - tcp-request content reject - backend be_exchange # fifth.kalinamall.ru (192.168.160.42) — внешние имена HTTPS: ext.kalinamall.ru, autodiscover.kalinamall.ru server exch 192.168.160.42:443 check ssl verify none