# Firewall на бэкендах **Статус: не внедряем сейчас.** Текущий этап — UFW только на HAProxy ([haproxy-host.md](haproxy-host.md)). Цель (когда дойдём): сервисный порт только с **HAProxy** `192.168.160.117` + admin при необходимости. Скрипт: [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh). ## Бэкенды за HAProxy | Сервис | IP | Порт | HAProxy backend | |--------|-----|------|-----------------| | Exchange | 192.168.160.42 | 443 | be_exchange | | RDS Gateway | 192.168.160.40 | 4430 | be_rds | | 1С ERP | 192.168.160.150 | 443 | be_erp | | Git (Gitea) | 192.168.160.129 | 443 | be_git | | SAC | 192.168.160.145 | 443 | be_sac | | Zabbix | 192.168.160.53 | 80 | be_zabbix | | Exchange (HTTP Autodiscover) | 192.168.160.42 | 80 | be_exchange_http | | Synology heap | 192.168.160.185 | 5001 | be_syno_heap | | Synology exchange | 192.168.160.35 | 5001 | be_syno_exchange | `fe_smtp` в HAProxy — опционально для LAN; inbound **25** с интернета на **KSMG**, не через `.117`. ## KSMG (192.168.160.57) — отдельно от HAProxy | Путь | DNAT | |------|------| | Интернет → SMTP | MikroTik **25** → `.57` | | HAProxy → KSMG | только если используется `fe_smtp` из LAN | При UFW на KSMG: разрешить **25** с интернета (или по списку MTA), **не** полагаться на HAProxy. ## Шаблон (Linux) ```bash HAPROXY_IP=192.168.160.117 BACKEND_PORT=443 ADMIN_ALLOWED="192.168.128.0/17" ``` ```bash sudo bash backend-ufw-from-haproxy.sh # dry-run sudo bash backend-ufw-from-haproxy.sh --apply ``` ## Особые случаи (кратко) - **Exchange / Windows** — Windows Firewall, не UFW; внутренние Outlook-клиенты могут ходить на `.42` по LAN. - **RDS** — порт **4430**; прямой RDP мимо HAProxy — отдельная политика. - **Synology** — DSM firewall; с HAProxy достаточно **5001** с `.117`. - **Gitea SSH 2222** — отдельное правило в `UFW_EXTRA_SERVICES`. ## Проверка (когда внедрим) С HAProxy — сервис OK. С другого LAN IP на `https://192.168.160.129/` — refused/timeout.