Files
reverse-proxy/docs/security/backend-hosts.md
T
Andrey Lutsenko 8e2a4ac1b9 docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED,
80/443 для всех. Скрипт UFW дополнен правилом 8404.
2026-06-13 22:34:57 +10:00

2.3 KiB
Raw Blame History

Firewall на бэкендах

Статус: не внедряем сейчас. Текущий этап — UFW только на HAProxy (haproxy-host.md).

Цель (когда дойдём): сервисный порт только с HAProxy 192.168.160.117 + admin при необходимости.

Скрипт: backend-ufw-from-haproxy.sh.

Бэкенды за HAProxy

Сервис IP Порт HAProxy backend
Exchange 192.168.160.42 443 be_exchange
RDS Gateway 192.168.160.40 4430 be_rds
1С ERP 192.168.160.150 443 be_erp
Git (Gitea) 192.168.160.129 443 be_git
SAC 192.168.160.145 443 be_sac
Zabbix 192.168.160.53 80 be_zabbix
Synology heap 192.168.160.185 5001 be_syno_heap
Synology exchange 192.168.160.35 5001 be_syno_exchange

fe_smtp в HAProxy — опционально для LAN; inbound 25 с интернета на KSMG, не через .117.

KSMG (192.168.160.57) — отдельно от HAProxy

Путь DNAT
Интернет → SMTP MikroTik 25.57
HAProxy → KSMG только если используется fe_smtp из LAN

При UFW на KSMG: разрешить 25 с интернета (или по списку MTA), не полагаться на HAProxy.

Шаблон (Linux)

HAPROXY_IP=192.168.160.117
BACKEND_PORT=443
ADMIN_ALLOWED="192.168.128.0/17"
sudo bash backend-ufw-from-haproxy.sh          # dry-run
sudo bash backend-ufw-from-haproxy.sh --apply

Особые случаи (кратко)

  • Exchange / Windows — Windows Firewall, не UFW; внутренние Outlook-клиенты могут ходить на .42 по LAN.
  • RDS — порт 4430; прямой RDP мимо HAProxy — отдельная политика.
  • Synology — DSM firewall; с HAProxy достаточно 5001 с .117.
  • Gitea SSH 2222 — отдельное правило в UFW_EXTRA_SERVICES.

Проверка (когда внедрим)

С HAProxy — сервис OK. С другого LAN IP на https://192.168.160.129/ — refused/timeout.