docs: периметр MikroTik — на HAProxy только 80/443

Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
This commit is contained in:
Andrey Lutsenko
2026-06-13 22:24:48 +10:00
parent a337bbdda1
commit e3201ae41b
11 changed files with 47 additions and 34 deletions
+3 -3
View File
@@ -1,5 +1,5 @@
#!/usr/bin/env bash
# UFW для HAProxy: default deny, SSH из SSH_ALLOWED, inbound 25/80/443.
#!/usr/bin/env bash
# UFW для HAProxy: default deny, SSH из SSH_ALLOWED, inbound 80/443 (25 — опционально для LAN).
# Dry-run по умолчанию; --apply для включения.
#
# cp haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
@@ -37,7 +37,7 @@ done
source "$ENV_FILE"
SSH_ALLOWED=${SSH_ALLOWED:-}
INBOUND_TCP=${INBOUND_TCP:-25 80 443}
INBOUND_TCP=${INBOUND_TCP:-80 443}
UFW_IPV6=${UFW_IPV6:-no}
[[ -n $SSH_ALLOWED ]] || die "SSH_ALLOWED is empty — lockout risk"
+6 -3
View File
@@ -1,11 +1,14 @@
# UFW для haproxy.kalinamall.ru — пример.
# UFW для haproxy.kalinamall.ru — пример.
# Копия: /etc/haproxy/security/haproxy-ufw.env (не коммитить в GitHub с prod-IP при необходимости)
# IP/CIDR для SSH (через пробел). Обязательно перед --apply.
SSH_ALLOWED="192.168.160.0/24 5.100.81.121"
# Публичные сервисы HAProxy (пробел)
INBOUND_TCP="25 80 443"
# Публичные сервисы HAProxy с периметра (пробел). MikroTik DNAT: только 80 и 443.
INBOUND_TCP="80 443"
# Добавьте 25, если нужен SMTP через HAProxy только из LAN (не с интернета):
# INBOUND_TCP="80 443 25"
# IPv6: yes | no
UFW_IPV6=no