fix(haproxy): Autodiscover на :80 и точный fail2ban для Zabbix

Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
This commit is contained in:
PTah
2026-06-20 16:58:09 +10:00
parent 900749457f
commit ade8e4cafa
7 changed files with 66 additions and 16 deletions
+8 -1
View File
@@ -67,7 +67,7 @@ sudo haproxy -c -f /etc/haproxy/haproxy.cfg
**Полный план:** [docs/security/README.md](security/README.md) — UFW, бэкенды, чеклист, скрипты `scripts/security/`.
Порт **80** используется для **`http://zabbix.kalinamall.ru`** (allowlist `zabbix-allowed`). Для ACME на других именах см. [letsencrypt-acme.md](letsencrypt-acme.md) — потребуется расширить `fe_http_zabbix` маршрутизацией по Host/пути.
Порт **80**: **`fe_http`** — Exchange Autodiscover (`autodiscover`, `ext` + `/autodiscover/*`) и **`http://zabbix.kalinamall.ru`** (allowlist `zabbix-allowed`). Для ACME на других именах см. [letsencrypt-acme.md](letsencrypt-acme.md).
## SAC и Seaca (sac-api)
@@ -90,6 +90,13 @@ sudo haproxy -c -f /etc/haproxy/haproxy.cfg
curl -sI --resolve zabbix.kalinamall.ru:80:ПУБЛИЧНЫЙ_IP http://zabbix.kalinamall.ru/
```
Проверка Autodiscover (без allowlist, как Outlook):
```bash
curl -sI --resolve autodiscover.kalinamall.ru:80:ПУБЛИЧНЫЙ_IP http://autodiscover.kalinamall.ru/autodiscover/autodiscover.xml
# ожидается не 403 (обычно 301/302 на HTTPS или 401 от Exchange)
```
## Synology DSM (heap, exchange)
| Имя | NAS | Порт DSM |