Files
reverse-proxy/docs/security/backend-hosts.md
T
PTah ade8e4cafa fix(haproxy): Autodiscover на :80 и точный fail2ban для Zabbix
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
2026-06-20 16:58:32 +10:00

57 lines
2.4 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Firewall на бэкендах
**Статус: не внедряем сейчас.** Текущий этап — UFW только на HAProxy ([haproxy-host.md](haproxy-host.md)).
Цель (когда дойдём): сервисный порт только с **HAProxy** `192.168.160.117` + admin при необходимости.
Скрипт: [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh).
## Бэкенды за HAProxy
| Сервис | IP | Порт | HAProxy backend |
|--------|-----|------|-----------------|
| Exchange | 192.168.160.42 | 443 | be_exchange |
| RDS Gateway | 192.168.160.40 | 4430 | be_rds |
| 1С ERP | 192.168.160.150 | 443 | be_erp |
| Git (Gitea) | 192.168.160.129 | 443 | be_git |
| SAC | 192.168.160.145 | 443 | be_sac |
| Zabbix | 192.168.160.53 | 80 | be_zabbix |
| Exchange (HTTP Autodiscover) | 192.168.160.42 | 80 | be_exchange_http |
| Synology heap | 192.168.160.185 | 5001 | be_syno_heap |
| Synology exchange | 192.168.160.35 | 5001 | be_syno_exchange |
`fe_smtp` в HAProxy — опционально для LAN; inbound **25** с интернета на **KSMG**, не через `.117`.
## KSMG (192.168.160.57) — отдельно от HAProxy
| Путь | DNAT |
|------|------|
| Интернет → SMTP | MikroTik **25**`.57` |
| HAProxy → KSMG | только если используется `fe_smtp` из LAN |
При UFW на KSMG: разрешить **25** с интернета (или по списку MTA), **не** полагаться на HAProxy.
## Шаблон (Linux)
```bash
HAPROXY_IP=192.168.160.117
BACKEND_PORT=443
ADMIN_ALLOWED="192.168.128.0/17"
```
```bash
sudo bash backend-ufw-from-haproxy.sh # dry-run
sudo bash backend-ufw-from-haproxy.sh --apply
```
## Особые случаи (кратко)
- **Exchange / Windows** — Windows Firewall, не UFW; внутренние Outlook-клиенты могут ходить на `.42` по LAN.
- **RDS** — порт **4430**; прямой RDP мимо HAProxy — отдельная политика.
- **Synology** — DSM firewall; с HAProxy достаточно **5001** с `.117`.
- **Gitea SSH 2222** — отдельное правило в `UFW_EXTRA_SERVICES`.
## Проверка (когда внедрим)
С HAProxy — сервис OK. С другого LAN IP на `https://192.168.160.129/` — refused/timeout.