ade8e4cafa
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
Безопасность kalinamall.ru
Защита haproxy.kalinamall.ru (192.168.160.117) и бэкендов за ним.
Периметр
- 80/443 с интернета → HAProxy
.117→ бэкенды (ACL вhaproxy.cfg). - 25 с интернета → KSMG
.57напрямую (мимо HAProxy).
Сейчас: UFW на HAProxy
| Документ | Назначение |
|---|---|
| architecture.md | Схема, зоны, матрица |
| haproxy-host.md | UFW и правила — основной документ для внедрения |
| deployment-plan.md | Пошаговый план (фаза 2 = UFW, стоп) |
| checklist.md | Проверки после UFW |
Позже (не в текущем scope): backend-hosts.md, UFW на KSMG и бэкендах.
Скрипты
sudo mkdir -p /etc/haproxy/security
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh # dry-run
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply # вторая SSH-сессия!
| Скрипт | Назначение |
|---|---|
| haproxy-ufw-apply.sh | UFW на HAProxy |
| haproxy-ufw.env.example | SSH_ALLOWED, порты |
| backend-ufw-from-haproxy.sh | Бэкенды — позже |
Allowlist HAProxy
Файлы в /etc/haproxy/: git-sac-allowed, rds-allowed, 1c-allowed, zabbix-allowed, syno-allowed.
Без allowlist на 443: Exchange (ext, autodiscover), sac-api.