docs: периметр MikroTik — на HAProxy только 80/443

Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
Andrey Lutsenko
2026-06-13 22:24:48 +10:00
parent a337bbdda1
commit e3201ae41b
11 changed files with 47 additions and 34 deletions
+8 -3
View File
@@ -1,4 +1,4 @@
# Hardening хоста HAProxy
# Hardening хоста HAProxy
Хост: **haproxy.kalinamall.ru**, **192.168.160.117**, Ubuntu 24.04, HAProxy 2.8.x.
@@ -7,12 +7,16 @@
| Порт | Frontend | Назначение |
|------|----------|------------|
| 22 | sshd | Администрирование (не в haproxy.cfg) |
| 25 | fe_smtp | SMTP → KSMG |
| 25 | fe_smtp | SMTP → KSMG (**LAN**; с интернета не проброшен) |
| 80 | fe_http_zabbix | HTTP Zabbix |
| 443 | fe_https_sni | TLS passthrough по SNI |
Не включать **8404/stats** на `0.0.0.0` без VPN и пароля.
## Периметр (MikroTik)
С **интернета** на публичный IP HAProxy проброшены только **TCP 80** и **443**. Остальные порты HAProxy (в т.ч. **25**) снаружи **недоступны** — DNAT не настроен.
## UFW
Скрипт: [haproxy-ufw-apply.sh](../../scripts/security/haproxy-ufw-apply.sh).
@@ -23,7 +27,8 @@
default incoming: deny
default outgoing: allow
allow 22/tcp from SSH_ALLOWED
allow 25, 80, 443/tcp from anywhere # сервисы периметра
allow 80, 443/tcp from anywhere # сервисы периметра (MikroTik DNAT)
# allow 25/tcp from LAN_CIDR # только если нужен SMTP через HAProxy изнутри сети
```
**SSH_ALLOWED** — несколько CIDR/ IP через пробел в env. Минимум: