docs: периметр MikroTik — на HAProxy только 80/443

Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
Andrey Lutsenko
2026-06-13 22:24:48 +10:00
parent a337bbdda1
commit e3201ae41b
11 changed files with 47 additions and 34 deletions
+5 -5
View File
@@ -1,8 +1,8 @@
# Чеклист после внедрения защиты
# Чеклист после внедрения защиты
## HAProxy (192.168.160.117)
- [ ] `ufw status verbose` — active; есть 22 из admin, 25/80/443 open
- [ ] `ufw status verbose` — active; есть 22 из admin, **80/443** open (25 — только если явно включён для LAN)
- [ ] SSH с admin-IP работает; с random IP — **нет** (или только ключ + fail2ban)
- [ ] `ss -tlnp` — нет лишних listen (8404, 3000, …)
- [ ] `haproxy -c -f /etc/haproxy/haproxy.cfg` — OK
@@ -13,7 +13,7 @@
## MikroTik / периметр
- [ ] С интернета на публичный IP: открыты только **25, 80, 443**
- [ ] С интернета на публичный IP: открыты только **80, 443**
- [ ] Нет DNAT 3389, 5001, 4430 на внутренние хосты
- [ ] HAProxy health-check не блокируется
@@ -27,8 +27,8 @@
## KSMG (.57)
- [ ] Почта inbound через HAProxy:25 — OK
- [ ] Прямые отправители (если есть) — в `EXTRA_ALLOWED`
- [ ] Inbound-почта с интернета **не** идёт через HAProxy:25 (DNAT на MikroTik только 80/443)
- [ ] На KSMG в `EXTRA_ALLOWED`**192.168.160.117** (если используется `fe_smtp` из LAN) и прямые MTA
## Документация и runbook