8e2a4ac1b9
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED, 80/443 для всех. Скрипт UFW дополнен правилом 8404.
38 lines
1.2 KiB
Markdown
38 lines
1.2 KiB
Markdown
# Чеклист
|
||
|
||
## UFW на HAProxy (текущий этап)
|
||
|
||
- [ ] `ufw status verbose` — active
|
||
- [ ] **22/tcp** — только `5.100.81.121`, `192.168.128.0/17`
|
||
- [ ] **8404/tcp** — только тот же список (если stats включён)
|
||
- [ ] **80/tcp**, **443/tcp** — `Anywhere`
|
||
- [ ] **25/tcp** — нет правила allow (default deny)
|
||
- [ ] SSH с admin-IP — OK; с чужого IP — refused
|
||
- [ ] Сервисы через HAProxy (git, zabbix, rds, …) — OK
|
||
- [ ] `haproxy -c -f /etc/haproxy/haproxy.cfg` — OK
|
||
- [ ] `/etc/haproxy/security/haproxy-ufw.env` — backup
|
||
|
||
## MikroTik
|
||
|
||
- [ ] DNAT **80/443** → `192.168.160.117`
|
||
- [ ] DNAT **25** → `192.168.160.57` (не на HAProxy)
|
||
- [ ] Нет DNAT 3389, 5001, 4430 на внутренние IP
|
||
|
||
## После UFW (опционально, не блокер)
|
||
|
||
- [ ] fail2ban sshd
|
||
- [ ] `unattended-upgrades`
|
||
|
||
---
|
||
|
||
## Позже — бэкенды
|
||
|
||
- [ ] UFW: сервисный порт только с `.117`
|
||
- [ ] KSMG: UFW под прямой **25** с интернета
|
||
|
||
## Регулярно
|
||
|
||
- [ ] `apt upgrade` на HAProxy
|
||
- [ ] Актуальность allowlist / `rds-allowed`
|
||
- [ ] `ufw status`, auth.log
|