e3201ae41b
Уточнено: порт 25 с интернета не проброшен; inbound-почта не через HAProxy.
45 lines
2.1 KiB
Markdown
45 lines
2.1 KiB
Markdown
# Чеклист после внедрения защиты
|
||
|
||
## HAProxy (192.168.160.117)
|
||
|
||
- [ ] `ufw status verbose` — active; есть 22 из admin, **80/443** open (25 — только если явно включён для LAN)
|
||
- [ ] SSH с admin-IP работает; с random IP — **нет** (или только ключ + fail2ban)
|
||
- [ ] `ss -tlnp` — нет лишних listen (8404, 3000, …)
|
||
- [ ] `haproxy -c -f /etc/haproxy/haproxy.cfg` — OK
|
||
- [ ] С allowlist IP: git, rds, zabbix, erp, syno — **OK**
|
||
- [ ] С чужого IP: git/rds/erp — **reject** (нет TCP reset или обрыв на ACL)
|
||
- [ ] `fail2ban-client status sshd` — active
|
||
- [ ] Логи: `grep -E 'SC|NOSRV|reject' /var/log/haproxy.log | tail`
|
||
|
||
## MikroTik / периметр
|
||
|
||
- [ ] С интернета на публичный IP: открыты только **80, 443**
|
||
- [ ] Нет DNAT 3389, 5001, 4430 на внутренние хосты
|
||
- [ ] HAProxy health-check не блокируется
|
||
|
||
## Бэкенды (каждый)
|
||
|
||
- [ ] UFW/firewall active
|
||
- [ ] С `.117` на сервисный порт — OK
|
||
- [ ] С другого LAN IP на сервисный порт — **closed** (если так задумано)
|
||
- [ ] HAProxy backend **UP** в stats/log
|
||
- [ ] Прикладной smoke-test (OWA, RD Web, Gitea login, …)
|
||
|
||
## KSMG (.57)
|
||
|
||
- [ ] Inbound-почта с интернета **не** идёт через HAProxy:25 (DNAT на MikroTik только 80/443)
|
||
- [ ] На KSMG в `EXTRA_ALLOWED` — **192.168.160.117** (если используется `fe_smtp` из LAN) и прямые MTA
|
||
|
||
## Документация и runbook
|
||
|
||
- [ ] `/etc/haproxy/security/*.env` — backup в password store
|
||
- [ ] Откат UFW: `ufw disable` + процедура задокументирована
|
||
- [ ] Ответственный и дата внедрения фикс
|
||
|
||
## Регулярно (ежемесячно)
|
||
|
||
- [ ] `apt upgrade` на HAProxy
|
||
- [ ] Проверка актуальности allowlist / `rds-allowed` cron
|
||
- [ ] Review fail2ban / auth.log
|
||
- [ ] Тест restore конфига из git
|