8e2a4ac1b9
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED, 80/443 для всех. Скрипт UFW дополнен правилом 8404.
41 lines
1.9 KiB
Markdown
41 lines
1.9 KiB
Markdown
# Безопасность kalinamall.ru
|
||
|
||
Защита **haproxy.kalinamall.ru** (`192.168.160.117`) и бэкендов за ним.
|
||
|
||
## Периметр
|
||
|
||
- **80/443** с интернета → HAProxy `.117` → бэкенды (ACL в `haproxy.cfg`).
|
||
- **25** с интернета → **KSMG** `.57` напрямую (мимо HAProxy).
|
||
|
||
## Сейчас: UFW на HAProxy
|
||
|
||
| Документ | Назначение |
|
||
|----------|------------|
|
||
| [architecture.md](architecture.md) | Схема, зоны, матрица |
|
||
| [haproxy-host.md](haproxy-host.md) | **UFW и правила** — основной документ для внедрения |
|
||
| [deployment-plan.md](deployment-plan.md) | Пошаговый план (фаза 2 = UFW, стоп) |
|
||
| [checklist.md](checklist.md) | Проверки после UFW |
|
||
|
||
**Позже** (не в текущем scope): [backend-hosts.md](backend-hosts.md), UFW на KSMG и бэкендах.
|
||
|
||
## Скрипты
|
||
|
||
```bash
|
||
sudo mkdir -p /etc/haproxy/security
|
||
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
|
||
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh # dry-run
|
||
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply # вторая SSH-сессия!
|
||
```
|
||
|
||
| Скрипт | Назначение |
|
||
|--------|------------|
|
||
| [haproxy-ufw-apply.sh](../../scripts/security/haproxy-ufw-apply.sh) | UFW на HAProxy |
|
||
| [haproxy-ufw.env.example](../../scripts/security/haproxy-ufw.env.example) | `SSH_ALLOWED`, порты |
|
||
| [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh) | Бэкенды — позже |
|
||
|
||
## Allowlist HAProxy
|
||
|
||
Файлы в `/etc/haproxy/`: `git-sac-allowed`, `rds-allowed`, `1c-allowed`, `zabbix-allowed`, `syno-allowed`.
|
||
|
||
Без allowlist на 443: Exchange (`ext`, `autodiscover`), `sac-api`.
|