# Безопасность kalinamall.ru Защита **haproxy.kalinamall.ru** (`192.168.160.117`) и бэкендов за ним. ## Периметр - **80/443** с интернета → HAProxy `.117` → бэкенды (ACL в `haproxy.cfg`). - **25** с интернета → **KSMG** `.57` напрямую (мимо HAProxy). ## Сейчас: UFW на HAProxy | Документ | Назначение | |----------|------------| | [architecture.md](architecture.md) | Схема, зоны, матрица | | [haproxy-host.md](haproxy-host.md) | **UFW и правила** — основной документ для внедрения | | [deployment-plan.md](deployment-plan.md) | Пошаговый план (фаза 2 = UFW, стоп) | | [checklist.md](checklist.md) | Проверки после UFW | **Позже** (не в текущем scope): [backend-hosts.md](backend-hosts.md), UFW на KSMG и бэкендах. ## Скрипты ```bash sudo mkdir -p /etc/haproxy/security sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh # dry-run sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply # вторая SSH-сессия! ``` | Скрипт | Назначение | |--------|------------| | [haproxy-ufw-apply.sh](../../scripts/security/haproxy-ufw-apply.sh) | UFW на HAProxy | | [haproxy-ufw.env.example](../../scripts/security/haproxy-ufw.env.example) | `SSH_ALLOWED`, порты | | [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh) | Бэкенды — позже | ## Allowlist HAProxy Файлы в `/etc/haproxy/`: `git-sac-allowed`, `rds-allowed`, `1c-allowed`, `zabbix-allowed`, `syno-allowed`. Без allowlist на 443: Exchange (`ext`, `autodiscover`), `sac-api`.