ade8e4cafa
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
57 lines
2.4 KiB
Markdown
57 lines
2.4 KiB
Markdown
# Firewall на бэкендах
|
||
|
||
**Статус: не внедряем сейчас.** Текущий этап — UFW только на HAProxy ([haproxy-host.md](haproxy-host.md)).
|
||
|
||
Цель (когда дойдём): сервисный порт только с **HAProxy** `192.168.160.117` + admin при необходимости.
|
||
|
||
Скрипт: [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh).
|
||
|
||
## Бэкенды за HAProxy
|
||
|
||
| Сервис | IP | Порт | HAProxy backend |
|
||
|--------|-----|------|-----------------|
|
||
| Exchange | 192.168.160.42 | 443 | be_exchange |
|
||
| RDS Gateway | 192.168.160.40 | 4430 | be_rds |
|
||
| 1С ERP | 192.168.160.150 | 443 | be_erp |
|
||
| Git (Gitea) | 192.168.160.129 | 443 | be_git |
|
||
| SAC | 192.168.160.145 | 443 | be_sac |
|
||
| Zabbix | 192.168.160.53 | 80 | be_zabbix |
|
||
| Exchange (HTTP Autodiscover) | 192.168.160.42 | 80 | be_exchange_http |
|
||
| Synology heap | 192.168.160.185 | 5001 | be_syno_heap |
|
||
| Synology exchange | 192.168.160.35 | 5001 | be_syno_exchange |
|
||
|
||
`fe_smtp` в HAProxy — опционально для LAN; inbound **25** с интернета на **KSMG**, не через `.117`.
|
||
|
||
## KSMG (192.168.160.57) — отдельно от HAProxy
|
||
|
||
| Путь | DNAT |
|
||
|------|------|
|
||
| Интернет → SMTP | MikroTik **25** → `.57` |
|
||
| HAProxy → KSMG | только если используется `fe_smtp` из LAN |
|
||
|
||
При UFW на KSMG: разрешить **25** с интернета (или по списку MTA), **не** полагаться на HAProxy.
|
||
|
||
## Шаблон (Linux)
|
||
|
||
```bash
|
||
HAPROXY_IP=192.168.160.117
|
||
BACKEND_PORT=443
|
||
ADMIN_ALLOWED="192.168.128.0/17"
|
||
```
|
||
|
||
```bash
|
||
sudo bash backend-ufw-from-haproxy.sh # dry-run
|
||
sudo bash backend-ufw-from-haproxy.sh --apply
|
||
```
|
||
|
||
## Особые случаи (кратко)
|
||
|
||
- **Exchange / Windows** — Windows Firewall, не UFW; внутренние Outlook-клиенты могут ходить на `.42` по LAN.
|
||
- **RDS** — порт **4430**; прямой RDP мимо HAProxy — отдельная политика.
|
||
- **Synology** — DSM firewall; с HAProxy достаточно **5001** с `.117`.
|
||
- **Gitea SSH 2222** — отдельное правило в `UFW_EXTRA_SERVICES`.
|
||
|
||
## Проверка (когда внедрим)
|
||
|
||
С HAProxy — сервис OK. С другого LAN IP на `https://192.168.160.129/` — refused/timeout.
|