docs: периметр MikroTik — на HAProxy только 80/443

Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
Andrey Lutsenko
2026-06-13 22:24:48 +10:00
parent a337bbdda1
commit e3201ae41b
11 changed files with 47 additions and 34 deletions
+4 -4
View File
@@ -1,10 +1,10 @@
# План развёртывания защиты
# План развёртывания защиты
Оценка: **24 рабочих дня** с окнами обслуживания на бэкендах (по одному хосту).
## Фаза 0 — Подготовка (без изменений на проде)
- [ ] Зафиксировать **публичный IP** HAProxy и правила DNAT на MikroTik.
- [ ] Зафиксировать **публичный IP** HAProxy и правила DNAT на MikroTik (**только 80/443**).
- [ ] Убедиться, что **SSH** на `192.168.160.117` доступен с admin-IP (не только с одного ноутбука).
- [ ] Снимок/backup: `haproxy.cfg`, allowlist, `/etc/ssh/sshd_config`.
- [ ] Клонировать репозиторий на HAProxy: `git pull kalinamall main`.
@@ -36,7 +36,7 @@
- [ ] Dry-run: `bash scripts/security/haproxy-ufw-apply.sh`
- [ ] **Не закрывая SSH-сессию**, в second tab: `bash scripts/security/haproxy-ufw-apply.sh --apply`
- [ ] Проверить с admin-IP: `ssh haproxy.kalinamall.ru`, `curl` на 80/443 с allowlist.
- [ ] Проверить SMTP 25 с внешнего MTA (если используется).
- [ ] Убедиться, что **25** с интернета на HAProxy **не** доступен (ожидаемо: DNAT не настроен).
**Откат:** `ufw disable` (временно) или `ufw delete` по номерам правил; env-файл сохранить.
@@ -68,7 +68,7 @@
## Фаза 4 — MikroTik и мониторинг
- [ ] На MikroTik: с интернета на HAProxy только **25, 80, 443** (не пробрасывать 3389, 5001, 4430 на внутренние IP).
- [ ] На MikroTik: с интернета на HAProxy только **80, 443** (не пробрасывать 25, 3389, 5001, 4430 на внутренние IP).
- [ ] Raw/firewall: опционально drop obvious scanners (согласовать с `rds-allowed` / RU geo).
- [ ] Zabbix: триггеры на `ufw status`, `fail2ban`, рост `fe_https_sni` reject, backend DOWN.
- [ ] Ротация логов `/var/log/haproxy.log`.