fix(haproxy): Autodiscover на :80 и точный fail2ban для Zabbix
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
This commit is contained in:
@@ -8,7 +8,7 @@
|
||||
|------|--------|------------------------|---------------------|
|
||||
| 22 | sshd | нет DNAT | только `SSH_ALLOWED` |
|
||||
| 25 | fe_smtp → KSMG | **нет** (25 → `.57`) | **закрыт** |
|
||||
| 80 | fe_http_zabbix | да | все |
|
||||
| 80 | fe_http (Autodiscover + Zabbix) | да | все |
|
||||
| 443 | fe_https_sni | да | все |
|
||||
| 8404 | stats (закомментирован) | нет | только `SSH_ALLOWED` |
|
||||
|
||||
@@ -94,7 +94,7 @@ Inbound-почта с интернета идёт на **KSMG `.57`**, не на
|
||||
| Jail | Что ловит |
|
||||
|------|-----------|
|
||||
| `haproxy-reject` | JSON: `"be":"fe_https_sni","srv":"<NOSRV>"` — сканеры, чужой SNI, allowlist reject |
|
||||
| `haproxy-zabbix-403` | httplog: `fe_http_zabbix` + `403` |
|
||||
| `haproxy-zabbix-403` | httplog: `fe_http` + **403** только при доступе к Zabbix с IP вне `zabbix-allowed` (не Autodiscover) |
|
||||
|
||||
```bash
|
||||
sudo apt install -y fail2ban
|
||||
|
||||
Reference in New Issue
Block a user