Files
reverse-proxy/docs/security/README.md
T
Andrey Lutsenko 8e2a4ac1b9 docs(security): периметр 80/443→HAProxy, 25→KSMG; UFW на .117
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED,
80/443 для всех. Скрипт UFW дополнен правилом 8404.
2026-06-13 22:34:57 +10:00

1.9 KiB
Raw Blame History

Безопасность kalinamall.ru

Защита haproxy.kalinamall.ru (192.168.160.117) и бэкендов за ним.

Периметр

  • 80/443 с интернета → HAProxy .117 → бэкенды (ACL в haproxy.cfg).
  • 25 с интернета → KSMG .57 напрямую (мимо HAProxy).

Сейчас: UFW на HAProxy

Документ Назначение
architecture.md Схема, зоны, матрица
haproxy-host.md UFW и правила — основной документ для внедрения
deployment-plan.md Пошаговый план (фаза 2 = UFW, стоп)
checklist.md Проверки после UFW

Позже (не в текущем scope): backend-hosts.md, UFW на KSMG и бэкендах.

Скрипты

sudo mkdir -p /etc/haproxy/security
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh          # dry-run
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply  # вторая SSH-сессия!
Скрипт Назначение
haproxy-ufw-apply.sh UFW на HAProxy
haproxy-ufw.env.example SSH_ALLOWED, порты
backend-ufw-from-haproxy.sh Бэкенды — позже

Allowlist HAProxy

Файлы в /etc/haproxy/: git-sac-allowed, rds-allowed, 1c-allowed, zabbix-allowed, syno-allowed.

Без allowlist на 443: Exchange (ext, autodiscover), sac-api.