Files
Andrey Lutsenko 8e2a4ac1b9 docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED,
80/443 для всех. Скрипт UFW дополнен правилом 8404.
2026-06-13 22:34:57 +10:00

41 lines
1.9 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Безопасность kalinamall.ru
Защита **haproxy.kalinamall.ru** (`192.168.160.117`) и бэкендов за ним.
## Периметр
- **80/443** с интернета → HAProxy `.117` → бэкенды (ACL в `haproxy.cfg`).
- **25** с интернета → **KSMG** `.57` напрямую (мимо HAProxy).
## Сейчас: UFW на HAProxy
| Документ | Назначение |
|----------|------------|
| [architecture.md](architecture.md) | Схема, зоны, матрица |
| [haproxy-host.md](haproxy-host.md) | **UFW и правила** — основной документ для внедрения |
| [deployment-plan.md](deployment-plan.md) | Пошаговый план (фаза 2 = UFW, стоп) |
| [checklist.md](checklist.md) | Проверки после UFW |
**Позже** (не в текущем scope): [backend-hosts.md](backend-hosts.md), UFW на KSMG и бэкендах.
## Скрипты
```bash
sudo mkdir -p /etc/haproxy/security
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh # dry-run
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply # вторая SSH-сессия!
```
| Скрипт | Назначение |
|--------|------------|
| [haproxy-ufw-apply.sh](../../scripts/security/haproxy-ufw-apply.sh) | UFW на HAProxy |
| [haproxy-ufw.env.example](../../scripts/security/haproxy-ufw.env.example) | `SSH_ALLOWED`, порты |
| [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh) | Бэкенды — позже |
## Allowlist HAProxy
Файлы в `/etc/haproxy/`: `git-sac-allowed`, `rds-allowed`, `1c-allowed`, `zabbix-allowed`, `syno-allowed`.
Без allowlist на 443: Exchange (`ext`, `autodiscover`), `sac-api`.