haproxy: tcp-request reject before use_backend (fix parser warning)

This commit is contained in:
PTah
2026-04-11 19:34:47 +10:00
parent 642e22f26b
commit 0e7f9b1dbe
+8 -5
View File
@@ -33,17 +33,20 @@ frontend fe_https_sni
tcp-request inspect-delay 5s tcp-request inspect-delay 5s
tcp-request content accept if { req_ssl_hello_type 1 } tcp-request content accept if { req_ssl_hello_type 1 }
# SNI должен быть из списка (несколько acl с одним именем — логическое ИЛИ)
acl sni_known req_ssl_sni -i ext.kalinamall.ru
acl sni_known req_ssl_sni -i autodiscover.kalinamall.ru
acl sni_known req_ssl_sni -i rds.kalinamall.ru
acl sni_known req_ssl_sni -i erp.kalinamall.ru
# tcp-request обрабатываются до use_backend — reject ставим ДО use_backend, иначе предупреждение парсера
tcp-request content reject if !sni_known
# OWA: https://ext.kalinamall.ru/owa — тот же поток, отдельное правило не требуется # OWA: https://ext.kalinamall.ru/owa — тот же поток, отдельное правило не требуется
use_backend be_exchange if { req_ssl_sni -i ext.kalinamall.ru } use_backend be_exchange if { req_ssl_sni -i ext.kalinamall.ru }
use_backend be_exchange if { req_ssl_sni -i autodiscover.kalinamall.ru } use_backend be_exchange if { req_ssl_sni -i autodiscover.kalinamall.ru }
use_backend be_rds if { req_ssl_sni -i rds.kalinamall.ru } use_backend be_rds if { req_ssl_sni -i rds.kalinamall.ru }
use_backend be_erp if { req_ssl_sni -i erp.kalinamall.ru } use_backend be_erp if { req_ssl_sni -i erp.kalinamall.ru }
# Неизвестный SNI или не подошёл ни один use_backend — разрыв в фазе content
# (не tcp-request connection reject: иначе HAProxy предупреждает, что connection-правила
# обрабатываются до content и порядок строк вводит в заблуждение)
tcp-request content reject
backend be_exchange backend be_exchange
# fifth.kalinamall.ru (192.168.160.42) — внешние имена HTTPS: ext.kalinamall.ru, autodiscover.kalinamall.ru # fifth.kalinamall.ru (192.168.160.42) — внешние имена HTTPS: ext.kalinamall.ru, autodiscover.kalinamall.ru
server exch 192.168.160.42:443 check ssl verify none server exch 192.168.160.42:443 check ssl verify none