docs: периметр MikroTik — на HAProxy только 80/443
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
@@ -1,4 +1,4 @@
|
||||
# Hardening хоста HAProxy
|
||||
# Hardening хоста HAProxy
|
||||
|
||||
Хост: **haproxy.kalinamall.ru**, **192.168.160.117**, Ubuntu 24.04, HAProxy 2.8.x.
|
||||
|
||||
@@ -7,12 +7,16 @@
|
||||
| Порт | Frontend | Назначение |
|
||||
|------|----------|------------|
|
||||
| 22 | sshd | Администрирование (не в haproxy.cfg) |
|
||||
| 25 | fe_smtp | SMTP → KSMG |
|
||||
| 25 | fe_smtp | SMTP → KSMG (**LAN**; с интернета не проброшен) |
|
||||
| 80 | fe_http_zabbix | HTTP Zabbix |
|
||||
| 443 | fe_https_sni | TLS passthrough по SNI |
|
||||
|
||||
Не включать **8404/stats** на `0.0.0.0` без VPN и пароля.
|
||||
|
||||
## Периметр (MikroTik)
|
||||
|
||||
С **интернета** на публичный IP HAProxy проброшены только **TCP 80** и **443**. Остальные порты HAProxy (в т.ч. **25**) снаружи **недоступны** — DNAT не настроен.
|
||||
|
||||
## UFW
|
||||
|
||||
Скрипт: [haproxy-ufw-apply.sh](../../scripts/security/haproxy-ufw-apply.sh).
|
||||
@@ -23,7 +27,8 @@
|
||||
default incoming: deny
|
||||
default outgoing: allow
|
||||
allow 22/tcp from SSH_ALLOWED
|
||||
allow 25, 80, 443/tcp from anywhere # сервисы периметра
|
||||
allow 80, 443/tcp from anywhere # сервисы периметра (MikroTik DNAT)
|
||||
# allow 25/tcp from LAN_CIDR # только если нужен SMTP через HAProxy изнутри сети
|
||||
```
|
||||
|
||||
**SSH_ALLOWED** — несколько CIDR/ IP через пробел в env. Минимум:
|
||||
|
||||
Reference in New Issue
Block a user