docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED, 80/443 для всех. Скрипт UFW дополнен правилом 8404.
This commit is contained in:
@@ -1,14 +1,13 @@
|
||||
# UFW для haproxy.kalinamall.ru — пример.
|
||||
# Копия: /etc/haproxy/security/haproxy-ufw.env (не коммитить в GitHub с prod-IP при необходимости)
|
||||
# UFW для haproxy.kalinamall.ru
|
||||
# Копия: /etc/haproxy/security/haproxy-ufw.env
|
||||
|
||||
# IP/CIDR для SSH (через пробел). Обязательно перед --apply.
|
||||
SSH_ALLOWED="192.168.160.0/24 5.100.81.121"
|
||||
# SSH и stats — только эти IP/CIDR (через пробел)
|
||||
SSH_ALLOWED="5.100.81.121 192.168.128.0/17"
|
||||
|
||||
# Публичные сервисы HAProxy с периметра (пробел). MikroTik DNAT: только 80 и 443.
|
||||
# С периметра (MikroTik DNAT) — для всех
|
||||
INBOUND_TCP="80 443"
|
||||
|
||||
# Добавьте 25, если нужен SMTP через HAProxy только из LAN (не с интернета):
|
||||
# INBOUND_TCP="80 443 25"
|
||||
# HAProxy stats (если fe_stats включён в haproxy.cfg)
|
||||
STATS_TCP="8404"
|
||||
|
||||
# IPv6: yes | no
|
||||
UFW_IPV6=no
|
||||
|
||||
Reference in New Issue
Block a user