Commit Graph

44 Commits

Author SHA1 Message Date
PTah a7de0d0555 feat(security): fail2ban sshd.local с ignoreip admin и banaction ufw. 2026-06-15 15:06:53 +10:00
PTah fc12d35f23 chore(security): executable bit на fail2ban-install.sh. 2026-06-15 15:03:39 +10:00
PTah cd14f0a1c4 feat(security): fail2ban для HAProxy JSON reject и Zabbix 403. 2026-06-15 15:03:30 +10:00
PTah 2ce71df1f8 feat(haproxy): fe_stats, stats-allowed, sync с prod (0.7.7). 2026-06-15 14:05:17 +10:00
PTah 435a519b04 feat(haproxy): JSON tcplog с SNI capture на fe_https_sni (0.7.6). 2026-06-15 13:39:29 +10:00
Andrey Lutsenko 027d64f245 chore: workspace-bootstrap перенесён в Answer.and.other.shit
guides/init.new.comps — см. scripts/workspace-bootstrap/README.md
2026-06-14 19:43:05 +10:00
Andrey Lutsenko 834595df6b feat: workspace-bootstrap — init SSH/git/Cursor для Mac и Windows
Единый workspace.local.env для адресов и паролей, init-machine,
Set-GitRemotes, push-safe и check-no-secrets для политики kalinamall/github.
2026-06-14 19:34:52 +10:00
Andrey Lutsenko 8e2a4ac1b9 docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED,
80/443 для всех. Скрипт UFW дополнен правилом 8404.
2026-06-13 22:34:57 +10:00
Andrey Lutsenko e3201ae41b docs: периметр MikroTik — на HAProxy только 80/443
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
2026-06-13 22:24:48 +10:00
Andrey Lutsenko a337bbdda1 fix: заменить Mermaid на статический SVG в architecture.md
Firefox и Gitea ломают inline-SVG Mermaid из-за невалидного <br> в foreignObject.
2026-06-13 21:58:21 +10:00
Andrey Lutsenko 8688273971 fix: убрать br из Mermaid — Gitea ломает SVG/XML парсер
Подписи узлов в одну строку; иначе ошибка mismatch br/p при рендере.
2026-06-13 21:57:27 +10:00
Andrey Lutsenko 905c762acc fix: совместимый синтаксис Mermaid в architecture.md
Gitea не парсил узлы с <br/> и кириллицей без кавычек; добавлен текстовый fallback.
2026-06-13 21:56:54 +10:00
PTah 1a690d1d1c chore(security): executable bit на UFW-скриптах. 2026-06-13 21:27:59 +10:00
PTah 787671f9ca docs(security): план UFW, hardening HAProxy и бэкендов, скрипты deploy. 2026-06-13 21:27:49 +10:00
PTah f26d52b3b4 docs: три SSH-remote home, kalinamall, github (без origin/HTTPS). 2026-06-13 19:23:23 +10:00
PTah 779bf0d921 feat(haproxy): allowlist rds-allowed для RDS из ipdeny RU (0.7.5). 2026-06-13 19:06:54 +10:00
Andrey Lutsenko fc448fd589 feat(haproxy): Synology DSM heap и exchange с allowlist syno-allowed (0.7.4).
heap.kalinamall.ru → 192.168.160.185:5001, exchange.kalinamall.ru → 192.168.160.35:5001.
2026-06-13 16:54:06 +10:00
Andrey Lutsenko e3f968347d feat(haproxy): HTTP-доступ к Zabbix с allowlist zabbix-allowed (0.7.3).
zabbix.kalinamall.ru:80 → 192.168.160.53, только IP из zabbix-allowed.
2026-06-13 16:48:54 +10:00
Andrey Lutsenko e7e653a9e8 docs: политика Gitea как основной, GitHub — резерв без секретов.
Два remote, таблица репозиториев и workflow push origin/github.
2026-06-13 16:29:18 +10:00
PTah f802a5ac46 HAProxy 0.7.2: sac-api для Seaca, check-ssl на всех HTTPS-бэкендах.
Веб-SAC остаётся за allowlist; sac-api.kalinamall.ru открыт для мобильных клиентов. Документация по connection coalescing Git+SAC.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-13 12:01:06 +10:00
PTah ed77ec1e56 Fix line endings to LF, add .gitattributes 2026-06-01 12:07:46 +10:00
PTah 6eb396279f HAProxy: sac.kalinamall.ru, allowlist git-sac-allowed и 1c-allowed
Добавлен SAC (192.168.160.145) с TLS на бэкенде. Git и SAC — IP из git-sac-allowed; 1С (erp) — из 1c-allowed. Обновлены README и docs/haproxy-install.md.
2026-06-01 12:00:18 +10:00
PTah 1314eb8010 README: сократить до заголовка и таблицы, вынести инструкции в docs/
Убраны упоминания GitHub; ссылка только на git.kalinamall.ru. Добавлены docs/git.md, docs/haproxy-install.md, docs/letsencrypt-acme.md.
2026-06-01 11:45:01 +10:00
PTah 6a75c9b7a2 HAProxy: git.kalinamall.ru → 192.168.160.129, доступ только с 5.100.81.121
Made-with: Cursor
2026-04-27 08:58:46 +10:00
PTah 18dc084c10 README: after Certbot, wire LE certs to nginx ssl_* and optional HTTP redirect 2026-04-11 20:16:47 +10:00
PTah 9af9797cd6 README: step-by-step nginx+Certbot webroot for ACME on Ubuntu 2026-04-11 20:11:48 +10:00
PTah bd39118589 README: fix ubuntu2 internal IP to 192.168.160.60 2026-04-11 20:09:42 +10:00
PTah f4d477344c README: ACME example for ubuntu1/ubuntu2 via Host on port 80 2026-04-11 20:09:23 +10:00
PTah e739ead995 README: port 80, ACME challenges (HTTP-01/DNS/TLS-ALPN), future HAProxy sketch 2026-04-11 20:03:41 +10:00
PTah 81e5819d0e Remove RDP (3389); clients use RDS over HTTPS only 2026-04-11 19:58:49 +10:00
PTah 0e7f9b1dbe haproxy: tcp-request reject before use_backend (fix parser warning) 2026-04-11 19:34:47 +10:00
PTah 642e22f26b RDS: restore hostname k6a-dc3.b26.kalinamall.ru (keep :4430) 2026-04-11 19:33:13 +10:00
PTah e81eaf091e RDS: backend 192.168.160.40:4430, hostname b27 (SNI rds still on :443) 2026-04-11 19:32:34 +10:00
PTah 7e2ef061b6 Remove SSH (port 22) from HAProxy; drop ssh.lst and port-22 docs 2026-04-11 19:27:27 +10:00
PTah b10e0c0439 Docs: port 22 conflict with sshd, bind alternatives and DNAT 2026-04-11 19:25:11 +10:00
PTah 212d564acf haproxy: use tcp-request content reject after SNI (fix phase-order warning) 2026-04-11 19:22:37 +10:00
PTah 743a94afec README: expand PAT creation steps (GitHub UI) in-repo 2026-04-11 19:12:49 +10:00
PTah 6740b2d37f README: clone on Ubuntu, git pull, SSH/PAT auth 2026-04-11 19:04:51 +10:00
PTah c411a4940b Document OWA /owa under ext SNI (no extra HAProxy rules) 2026-04-11 18:33:31 +10:00
PTah ea7568a74d README: install HAProxy 2.8 (Noble) or 3.3+ via PPA on Ubuntu 24.04 2026-04-11 12:39:02 +10:00
PTah bbb1a5e2e2 Add SNI for autodiscover.kalinamall.ru to Exchange backend 2026-04-11 12:27:03 +10:00
PTah bfca1c97f5 Resolve README merge: full kalinamall HAProxy documentation 2026-04-11 12:15:26 +10:00
PTah 6cd45fbc42 HAProxy: perimeter TCP+SNI for kalinamall.ru (Exchange, RDS, 1C, KSMG, RDP, SSH) 2026-04-11 12:14:18 +10:00
PapaTramp e45ff5cd62 Initial commit 2026-04-11 12:12:14 +10:00