Files
reverse-proxy/README.md
T
PTah 6eb396279f HAProxy: sac.kalinamall.ru, allowlist git-sac-allowed и 1c-allowed
Добавлен SAC (192.168.160.145) с TLS на бэкенде. Git и SAC — IP из git-sac-allowed; 1С (erp) — из 1c-allowed. Обновлены README и docs/haproxy-install.md.
2026-06-01 12:00:18 +10:00

3.6 KiB
Raw Blame History

reverse-proxy

Периметровая конфигурация HAProxy для сети kalinamall.ru: Exchange, RDS (веб/шлюз по HTTPS), 1С, Git, SAC, почтовый шлюз KSMG. Прямой RDP (3389) через HAProxy не используется — клиенты идут через RDS на 443 (rds.kalinamall.ru).

TLS: на целевых серверах в основном wildcard-сертификаты GlobalSign; Git (git.kalinamall.ru) и SAC (sac.kalinamall.ru) используют свои сертификаты на 192.168.160.129 и 192.168.160.145. HAProxy на 443 работает в режиме TCP + SNI и не терминирует TLS — сертификаты остаются на бэкендах.

Доступ снаружи по allowlist: Git и SAC — файл git-sac-allowed; 1С (erp.kalinamall.ru) — файл 1c-allowed.

Репозиторий: https://git.kalinamall.ru/PapaTramp/reverse-proxy

Соответствие имён и адресов

Служба Внешнее имя (клиенты) Внутренний хост / IP Порт снаружи
Microsoft Exchange (OWA https://ext.kalinamall.ru/owa, EWS, MAPI/HTTPS и т.д.) ext.kalinamall.ru fifth.kalinamall.ru — 192.168.160.42 443 (TCP/SNI)
Autodiscover autodiscover.kalinamall.ru тот же Exchange — 192.168.160.42 443 (TCP/SNI)
RDS rds.kalinamall.ru (443 на HAProxy) k6a-dc3.b26.kalinamall.ru — 192.168.160.40, служба 4430 443 (SNI → внутр. 4430)
1С erp.kalinamall.ru hp-serv.b26.kalinamall.ru — 192.168.160.150 443 (снаружи только IP из 1c-allowed)
Git (HTTPS) git.kalinamall.ru git.kalinamall.ru — 192.168.160.129 (свой TLS-сертификат; снаружи только IP из git-sac-allowed) 443 (TCP/SNI)
SAC sac.kalinamall.ru sac.kalinamall.ru — 192.168.160.145 (свой TLS-сертификат; снаружи только IP из git-sac-allowed) 443 (TCP/SNI)
Почтовый шлюз (KSMG) ksmg.kalinamall.ru ksmg.kalinamall.ru — 192.168.160.57 25

DNS: записи A для ext, autodiscover, rds, erp, git, sac, ksmg должны указывать на публичный IP хоста с HAProxy. Имя autodiscover.kalinamall.ru должно быть в SAN wildcard *.kalinamall.ru или отдельно в сертификате на Exchange.

Доступ по SSH к внутренним хостам (например Ubuntu 192.168.160.85) в этом репозитории не настраивается через HAProxy — организуйте отдельно (прямой проброс, VPN, бастион и т.д.).

В режиме TCP + SNI отдельные строки в HAProxy для путей вроде /owa не нужны: после согласования TLS клиент шлёт HTTP внутри шифрования, разбор путей делает IIS/Exchange на 192.168.160.42.

Документация