e3201ae41b
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
2.1 KiB
2.1 KiB
Чеклист после внедрения защиты
HAProxy (192.168.160.117)
ufw status verbose— active; есть 22 из admin, 80/443 open (25 — только если явно включён для LAN)- SSH с admin-IP работает; с random IP — нет (или только ключ + fail2ban)
ss -tlnp— нет лишних listen (8404, 3000, …)haproxy -c -f /etc/haproxy/haproxy.cfg— OK- С allowlist IP: git, rds, zabbix, erp, syno — OK
- С чужого IP: git/rds/erp — reject (нет TCP reset или обрыв на ACL)
fail2ban-client status sshd— active- Логи:
grep -E 'SC|NOSRV|reject' /var/log/haproxy.log | tail
MikroTik / периметр
- С интернета на публичный IP: открыты только 80, 443
- Нет DNAT 3389, 5001, 4430 на внутренние хосты
- HAProxy health-check не блокируется
Бэкенды (каждый)
- UFW/firewall active
- С
.117на сервисный порт — OK - С другого LAN IP на сервисный порт — closed (если так задумано)
- HAProxy backend UP в stats/log
- Прикладной smoke-test (OWA, RD Web, Gitea login, …)
KSMG (.57)
- Inbound-почта с интернета не идёт через HAProxy:25 (DNAT на MikroTik только 80/443)
- На KSMG в
EXTRA_ALLOWED— 192.168.160.117 (если используетсяfe_smtpиз LAN) и прямые MTA
Документация и runbook
/etc/haproxy/security/*.env— backup в password store- Откат UFW:
ufw disable+ процедура задокументирована - Ответственный и дата внедрения фикс
Регулярно (ежемесячно)
apt upgradeна HAProxy- Проверка актуальности allowlist /
rds-allowedcron - Review fail2ban / auth.log
- Тест restore конфига из git