docs: периметр MikroTik — на HAProxy только 80/443
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
@@ -1,4 +1,4 @@
|
||||
# Firewall на бэкендах
|
||||
# Firewall на бэкендах
|
||||
|
||||
Цель: сервисный порт доступен **с HAProxy** (`192.168.160.117`) и при необходимости с **admin**-подсетей; **не** с произвольного LAN/Internet напрямую.
|
||||
|
||||
@@ -40,7 +40,9 @@ UFW_EXTRA_SERVICES="2222/tcp" # если Gitea SSH с admin LAN
|
||||
|
||||
### KSMG (192.168.160.57:25)
|
||||
|
||||
Почта с интернета приходит на **HAProxy:25** → KSMG. На KSMG в `EXTRA_ALLOWED` укажите **192.168.160.117**. Если другие MTA шлют **напрямую** на `.57` (минуя HAProxy), их IP тоже нужно явно разрешить — иначе после UFW почта встанет.
|
||||
С **интернета** на HAProxy проброшены только **80/443** — inbound SMTP **не** приходит на **HAProxy:25**. Почта с периметра идёт **напрямую на KSMG** (или иным маршрутом), минуя HAProxy.
|
||||
|
||||
`fe_smtp` в `haproxy.cfg` — для **LAN** (прокси на KSMG с `.117`). На KSMG в `EXTRA_ALLOWED` укажите **192.168.160.117**, если этот путь используется. IP внешних MTA, шлющих **напрямую** на `.57`, тоже нужно явно разрешить — иначе после UFW почта встанет.
|
||||
|
||||
### RDS (192.168.160.40)
|
||||
|
||||
|
||||
Reference in New Issue
Block a user