Files
reverse-proxy/docs/security
PTah ade8e4cafa fix(haproxy): Autodiscover на :80 и точный fail2ban для Zabbix
Outlook при настройке ext.kalinamall.ru слал GET /autodiscover/autodiscover.xml на порт 80; старый fe_http_zabbix отвечал 403 всем не-zabbix Host, fail2ban банил клиента на сутки. fe_http проксирует Autodiscover на Exchange :80, 403 только для zabbix вне allowlist, ignoreregex для /autodiscover/.
2026-06-20 16:58:32 +10:00
..

Безопасность kalinamall.ru

Защита haproxy.kalinamall.ru (192.168.160.117) и бэкендов за ним.

Периметр

  • 80/443 с интернета → HAProxy .117 → бэкенды (ACL в haproxy.cfg).
  • 25 с интернета → KSMG .57 напрямую (мимо HAProxy).

Сейчас: UFW на HAProxy

Документ Назначение
architecture.md Схема, зоны, матрица
haproxy-host.md UFW и правила — основной документ для внедрения
deployment-plan.md Пошаговый план (фаза 2 = UFW, стоп)
checklist.md Проверки после UFW

Позже (не в текущем scope): backend-hosts.md, UFW на KSMG и бэкендах.

Скрипты

sudo mkdir -p /etc/haproxy/security
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh          # dry-run
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply  # вторая SSH-сессия!
Скрипт Назначение
haproxy-ufw-apply.sh UFW на HAProxy
haproxy-ufw.env.example SSH_ALLOWED, порты
backend-ufw-from-haproxy.sh Бэкенды — позже

Allowlist HAProxy

Файлы в /etc/haproxy/: git-sac-allowed, rds-allowed, 1c-allowed, zabbix-allowed, syno-allowed.

Без allowlist на 443: Exchange (ext, autodiscover), sac-api.