docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED, 80/443 для всех. Скрипт UFW дополнен правилом 8404.
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
#!/usr/bin/env bash
|
||||
# UFW для HAProxy: default deny, SSH из SSH_ALLOWED, inbound 80/443 (25 — опционально для LAN).
|
||||
# UFW для HAProxy: SSH и stats из SSH_ALLOWED, 80/443 для всех.
|
||||
# Dry-run по умолчанию; --apply для включения.
|
||||
#
|
||||
# cp haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
|
||||
@@ -38,6 +38,7 @@ source "$ENV_FILE"
|
||||
|
||||
SSH_ALLOWED=${SSH_ALLOWED:-}
|
||||
INBOUND_TCP=${INBOUND_TCP:-80 443}
|
||||
STATS_TCP=${STATS_TCP:-8404}
|
||||
UFW_IPV6=${UFW_IPV6:-no}
|
||||
|
||||
[[ -n $SSH_ALLOWED ]] || die "SSH_ALLOWED is empty — lockout risk"
|
||||
@@ -63,6 +64,9 @@ run ufw default allow outgoing
|
||||
|
||||
for cidr in $SSH_ALLOWED; do
|
||||
run ufw allow from "$cidr" to any port 22 proto tcp comment 'admin ssh'
|
||||
for port in $STATS_TCP; do
|
||||
run ufw allow from "$cidr" to any port "$port" proto tcp comment 'haproxy stats'
|
||||
done
|
||||
done
|
||||
|
||||
for port in $INBOUND_TCP; do
|
||||
|
||||
Reference in New Issue
Block a user