Andrey Lutsenko 834595df6b feat: workspace-bootstrap — init SSH/git/Cursor для Mac и Windows
Единый workspace.local.env для адресов и паролей, init-machine,
Set-GitRemotes, push-safe и check-no-secrets для политики kalinamall/github.
2026-06-14 19:34:52 +10:00

reverse-proxy

Периметровая конфигурация HAProxy для сети kalinamall.ru: Exchange, RDS (веб/шлюз по HTTPS), 1С, Git, SAC, почтовый шлюз KSMG. Прямой RDP (3389) через HAProxy не используется — клиенты идут через RDS на 443 (rds.kalinamall.ru).

TLS: HAProxy на 443 в режиме TCP + SNI, не терминирует TLS — сертификаты на бэкендах.

Доступ снаружи по allowlist: Git и веб-SACgit-sac-allowed; RDSrds-allowed (RU ipdeny + static); 1С1c-allowed; Zabbix (HTTP) — zabbix-allowed; Synology (heap, exchange) — syno-allowed. Seacasac-api.kalinamall.ru без IP-фильтра.

Основной репозиторий: git.kalinamall.ru/PapaTramp/reverse-proxy
Резерв (без секретов): github.com/PTah/reverse-proxy — см. политику репозиториев

Соответствие имён и адресов

Служба Внешнее имя (клиенты) Внутренний хост / IP Порт Allowlist
Microsoft Exchange (OWA и т.д.) ext.kalinamall.ru fifth.kalinamall.ru — 192.168.160.42 443 нет
Autodiscover autodiscover.kalinamall.ru тот же Exchange — 192.168.160.42 443 нет
RDS rds.kalinamall.ru k6a-dc3 — 192.168.160.40, служба 4430 443 → 4430 rds-allowed
1С erp.kalinamall.ru hp-serv — 192.168.160.150 443 1c-allowed
Git (HTTPS) git.kalinamall.ru 192.168.160.129 443 git-sac-allowed
SAC (веб) sac.kalinamall.ru 192.168.160.145 443 git-sac-allowed
SAC / Seaca (mobile API) sac-api.kalinamall.ru тот же 192.168.160.145 443 нет
Zabbix (веб) zabbix.kalinamall.ru 192.168.160.53 80 (HTTP) zabbix-allowed
Synology DSM heap.kalinamall.ru 192.168.160.185 443 → 5001 syno-allowed
Synology DSM exchange.kalinamall.ru 192.168.160.35 443 → 5001 syno-allowed
Почтовый шлюз (KSMG) ksmg.kalinamall.ru 192.168.160.57 25 нет (с интернета на HAProxy не проброшен; см. security/architecture.md)

DNS: A для ext, autodiscover, rds, erp, git, sac, sac-api, zabbix, heap, exchange → публичный IP HAProxy. Inbound SMTP (25) с интернета на HAProxy не пробрасывается; ksmg / MX — отдельная схема (см. security/architecture.md).

Снаружи Zabbix — http://zabbix.kalinamall.ru. Synology DSM — https://heap.kalinamall.ru, https://exchange.kalinamall.ru (TLS на NAS, wildcard *.kalinamall.ru). Имя exchange.kalinamall.ru — NAS, не OWA (ext.kalinamall.ru).

Если после Git в том же браузере SAC показывает Gitea — см. SAC, Seaca и coalescing.

Документация

S
Description
Настройка HAProxy на внешнем периметре для проброса соединений внутрь сети (Exchange Server, почта, git)
Readme 357 KiB
Languages
Shell 83.1%
PowerShell 16.9%