fix(haproxy): Autodiscover на :80 и точный fail2ban для Zabbix
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
This commit is contained in:
@@ -67,7 +67,7 @@ sudo haproxy -c -f /etc/haproxy/haproxy.cfg
|
||||
|
||||
**Полный план:** [docs/security/README.md](security/README.md) — UFW, бэкенды, чеклист, скрипты `scripts/security/`.
|
||||
|
||||
Порт **80** используется для **`http://zabbix.kalinamall.ru`** (allowlist `zabbix-allowed`). Для ACME на других именах см. [letsencrypt-acme.md](letsencrypt-acme.md) — потребуется расширить `fe_http_zabbix` маршрутизацией по Host/пути.
|
||||
Порт **80**: **`fe_http`** — Exchange Autodiscover (`autodiscover`, `ext` + `/autodiscover/*`) и **`http://zabbix.kalinamall.ru`** (allowlist `zabbix-allowed`). Для ACME на других именах см. [letsencrypt-acme.md](letsencrypt-acme.md).
|
||||
|
||||
## SAC и Seaca (sac-api)
|
||||
|
||||
@@ -90,6 +90,13 @@ sudo haproxy -c -f /etc/haproxy/haproxy.cfg
|
||||
curl -sI --resolve zabbix.kalinamall.ru:80:ПУБЛИЧНЫЙ_IP http://zabbix.kalinamall.ru/
|
||||
```
|
||||
|
||||
Проверка Autodiscover (без allowlist, как Outlook):
|
||||
|
||||
```bash
|
||||
curl -sI --resolve autodiscover.kalinamall.ru:80:ПУБЛИЧНЫЙ_IP http://autodiscover.kalinamall.ru/autodiscover/autodiscover.xml
|
||||
# ожидается не 403 (обычно 301/302 на HTTPS или 401 от Exchange)
|
||||
```
|
||||
|
||||
## Synology DSM (heap, exchange)
|
||||
|
||||
| Имя | NAS | Порт DSM |
|
||||
|
||||
Reference in New Issue
Block a user