docs: периметр MikroTik — на HAProxy только 80/443
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
@@ -1,8 +1,8 @@
|
||||
# Чеклист после внедрения защиты
|
||||
# Чеклист после внедрения защиты
|
||||
|
||||
## HAProxy (192.168.160.117)
|
||||
|
||||
- [ ] `ufw status verbose` — active; есть 22 из admin, 25/80/443 open
|
||||
- [ ] `ufw status verbose` — active; есть 22 из admin, **80/443** open (25 — только если явно включён для LAN)
|
||||
- [ ] SSH с admin-IP работает; с random IP — **нет** (или только ключ + fail2ban)
|
||||
- [ ] `ss -tlnp` — нет лишних listen (8404, 3000, …)
|
||||
- [ ] `haproxy -c -f /etc/haproxy/haproxy.cfg` — OK
|
||||
@@ -13,7 +13,7 @@
|
||||
|
||||
## MikroTik / периметр
|
||||
|
||||
- [ ] С интернета на публичный IP: открыты только **25, 80, 443**
|
||||
- [ ] С интернета на публичный IP: открыты только **80, 443**
|
||||
- [ ] Нет DNAT 3389, 5001, 4430 на внутренние хосты
|
||||
- [ ] HAProxy health-check не блокируется
|
||||
|
||||
@@ -27,8 +27,8 @@
|
||||
|
||||
## KSMG (.57)
|
||||
|
||||
- [ ] Почта inbound через HAProxy:25 — OK
|
||||
- [ ] Прямые отправители (если есть) — в `EXTRA_ALLOWED`
|
||||
- [ ] Inbound-почта с интернета **не** идёт через HAProxy:25 (DNAT на MikroTik только 80/443)
|
||||
- [ ] На KSMG в `EXTRA_ALLOWED` — **192.168.160.117** (если используется `fe_smtp` из LAN) и прямые MTA
|
||||
|
||||
## Документация и runbook
|
||||
|
||||
|
||||
Reference in New Issue
Block a user