Files
reverse-proxy/README.md
T
PTah 6eb396279f HAProxy: sac.kalinamall.ru, allowlist git-sac-allowed и 1c-allowed
Добавлен SAC (192.168.160.145) с TLS на бэкенде. Git и SAC — IP из git-sac-allowed; 1С (erp) — из 1c-allowed. Обновлены README и docs/haproxy-install.md.
2026-06-01 12:00:18 +10:00

34 lines
3.6 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# reverse-proxy
Периметровая конфигурация **HAProxy** для сети **kalinamall.ru**: Exchange, RDS (веб/шлюз по HTTPS), 1С, Git, SAC, почтовый шлюз KSMG. Прямой RDP (3389) через HAProxy не используется — клиенты идут через RDS на **443** (`rds.kalinamall.ru`).
TLS: на целевых серверах в основном **wildcard-сертификаты GlobalSign**; **Git** (`git.kalinamall.ru`) и **SAC** (`sac.kalinamall.ru`) используют **свои** сертификаты на **192.168.160.129** и **192.168.160.145**. HAProxy на **443** работает в режиме **TCP + SNI** и **не терминирует** TLS — сертификаты остаются на бэкендах.
Доступ снаружи по allowlist: **Git** и **SAC** — файл `git-sac-allowed`; **1С** (`erp.kalinamall.ru`) — файл `1c-allowed`.
Репозиторий: [https://git.kalinamall.ru/PapaTramp/reverse-proxy](https://git.kalinamall.ru/PapaTramp/reverse-proxy)
## Соответствие имён и адресов
| Служба | Внешнее имя (клиенты) | Внутренний хост / IP | Порт снаружи |
|--------|------------------------|----------------------|--------------|
| Microsoft Exchange (OWA `https://ext.kalinamall.ru/owa`, EWS, MAPI/HTTPS и т.д.) | `ext.kalinamall.ru` | fifth.kalinamall.ru — **192.168.160.42** | 443 (TCP/SNI) |
| Autodiscover | `autodiscover.kalinamall.ru` | тот же Exchange — **192.168.160.42** | 443 (TCP/SNI) |
| RDS | `rds.kalinamall.ru` (**443** на HAProxy) | k6a-dc3.b26.kalinamall.ru — **192.168.160.40**, служба **4430** | 443 (SNI → внутр. **4430**) |
| 1С | `erp.kalinamall.ru` | hp-serv.b26.kalinamall.ru — **192.168.160.150** | 443 (снаружи только IP из **`1c-allowed`**) |
| Git (HTTPS) | `git.kalinamall.ru` | git.kalinamall.ru — **192.168.160.129** (свой TLS-сертификат; снаружи только IP из **`git-sac-allowed`**) | 443 (TCP/SNI) |
| SAC | `sac.kalinamall.ru` | sac.kalinamall.ru — **192.168.160.145** (свой TLS-сертификат; снаружи только IP из **`git-sac-allowed`**) | 443 (TCP/SNI) |
| Почтовый шлюз (KSMG) | `ksmg.kalinamall.ru` | ksmg.kalinamall.ru — **192.168.160.57** | 25 |
DNS: записи **A** для `ext`, **`autodiscover`**, `rds`, `erp`, **`git`**, **`sac`**, `ksmg` должны указывать на **публичный IP** хоста с HAProxy. Имя `autodiscover.kalinamall.ru` должно быть в **SAN** wildcard `*.kalinamall.ru` или отдельно в сертификате на Exchange.
Доступ по **SSH** к внутренним хостам (например Ubuntu **192.168.160.85**) в этом репозитории **не** настраивается через HAProxy — организуйте отдельно (прямой проброс, VPN, бастион и т.д.).
В режиме **TCP + SNI** отдельные строки в HAProxy для путей вроде `/owa` **не нужны**: после согласования TLS клиент шлёт HTTP внутри шифрования, разбор путей делает **IIS/Exchange** на `192.168.160.42`.
## Документация
- [Установка HAProxy и развёртывание конфигурации](docs/haproxy-install.md)
- [Работа с Git: clone, pull, push, ключи и PAT](docs/git.md)
- [Let's Encrypt / ACME через HAProxy (порт 80)](docs/letsencrypt-acme.md)