Files
reverse-proxy/docs/security/backend-hosts.md
T
Andrey Lutsenko 8e2a4ac1b9 docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED,
80/443 для всех. Скрипт UFW дополнен правилом 8404.
2026-06-13 22:34:57 +10:00

56 lines
2.3 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Firewall на бэкендах
**Статус: не внедряем сейчас.** Текущий этап — UFW только на HAProxy ([haproxy-host.md](haproxy-host.md)).
Цель (когда дойдём): сервисный порт только с **HAProxy** `192.168.160.117` + admin при необходимости.
Скрипт: [backend-ufw-from-haproxy.sh](../../scripts/security/backend-ufw-from-haproxy.sh).
## Бэкенды за HAProxy
| Сервис | IP | Порт | HAProxy backend |
|--------|-----|------|-----------------|
| Exchange | 192.168.160.42 | 443 | be_exchange |
| RDS Gateway | 192.168.160.40 | 4430 | be_rds |
| 1С ERP | 192.168.160.150 | 443 | be_erp |
| Git (Gitea) | 192.168.160.129 | 443 | be_git |
| SAC | 192.168.160.145 | 443 | be_sac |
| Zabbix | 192.168.160.53 | 80 | be_zabbix |
| Synology heap | 192.168.160.185 | 5001 | be_syno_heap |
| Synology exchange | 192.168.160.35 | 5001 | be_syno_exchange |
`fe_smtp` в HAProxy — опционально для LAN; inbound **25** с интернета на **KSMG**, не через `.117`.
## KSMG (192.168.160.57) — отдельно от HAProxy
| Путь | DNAT |
|------|------|
| Интернет → SMTP | MikroTik **25**`.57` |
| HAProxy → KSMG | только если используется `fe_smtp` из LAN |
При UFW на KSMG: разрешить **25** с интернета (или по списку MTA), **не** полагаться на HAProxy.
## Шаблон (Linux)
```bash
HAPROXY_IP=192.168.160.117
BACKEND_PORT=443
ADMIN_ALLOWED="192.168.128.0/17"
```
```bash
sudo bash backend-ufw-from-haproxy.sh # dry-run
sudo bash backend-ufw-from-haproxy.sh --apply
```
## Особые случаи (кратко)
- **Exchange / Windows** — Windows Firewall, не UFW; внутренние Outlook-клиенты могут ходить на `.42` по LAN.
- **RDS** — порт **4430**; прямой RDP мимо HAProxy — отдельная политика.
- **Synology** — DSM firewall; с HAProxy достаточно **5001** с `.117`.
- **Gitea SSH 2222** — отдельное правило в `UFW_EXTRA_SERVICES`.
## Проверка (когда внедрим)
С HAProxy — сервис OK. С другого LAN IP на `https://192.168.160.129/` — refused/timeout.