f802a5ac46
Веб-SAC остаётся за allowlist; sac-api.kalinamall.ru открыт для мобильных клиентов. Документация по connection coalescing Git+SAC. Co-authored-by: Cursor <cursoragent@cursor.com>
2.6 KiB
2.6 KiB
reverse-proxy
Периметровая конфигурация HAProxy для сети kalinamall.ru: Exchange, RDS (веб/шлюз по HTTPS), 1С, Git, SAC, почтовый шлюз KSMG. Прямой RDP (3389) через HAProxy не используется — клиенты идут через RDS на 443 (rds.kalinamall.ru).
TLS: HAProxy на 443 в режиме TCP + SNI, не терминирует TLS — сертификаты на бэкендах.
Доступ снаружи по allowlist: Git и веб-SAC (sac.kalinamall.ru) — файл git-sac-allowed; 1С (erp.kalinamall.ru) — 1c-allowed. Seaca — sac-api.kalinamall.ru без IP-фильтра (аутентификация на SAC).
Репозиторий: https://git.kalinamall.ru/PapaTramp/reverse-proxy
Соответствие имён и адресов
| Служба | Внешнее имя (клиенты) | Внутренний хост / IP | Порт | Allowlist |
|---|---|---|---|---|
| Microsoft Exchange (OWA и т.д.) | ext.kalinamall.ru |
fifth.kalinamall.ru — 192.168.160.42 | 443 | нет |
| Autodiscover | autodiscover.kalinamall.ru |
тот же Exchange — 192.168.160.42 | 443 | нет |
| RDS | rds.kalinamall.ru |
k6a-dc3 — 192.168.160.40, служба 4430 | 443 → 4430 | нет |
| 1С | erp.kalinamall.ru |
hp-serv — 192.168.160.150 | 443 | 1c-allowed |
| Git (HTTPS) | git.kalinamall.ru |
192.168.160.129 | 443 | git-sac-allowed |
| SAC (веб) | sac.kalinamall.ru |
192.168.160.145 | 443 | git-sac-allowed |
| SAC / Seaca (mobile API) | sac-api.kalinamall.ru |
тот же 192.168.160.145 | 443 | нет |
| Почтовый шлюз (KSMG) | ksmg.kalinamall.ru |
192.168.160.57 | 25 | нет |
DNS: A для ext, autodiscover, rds, erp, git, sac, sac-api, ksmg → публичный IP HAProxy.
Если после Git в том же браузере SAC показывает Gitea — см. SAC, Seaca и coalescing.