Files
reverse-proxy/README.md
T
PTah f802a5ac46 HAProxy 0.7.2: sac-api для Seaca, check-ssl на всех HTTPS-бэкендах.
Веб-SAC остаётся за allowlist; sac-api.kalinamall.ru открыт для мобильных клиентов. Документация по connection coalescing Git+SAC.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-13 12:01:06 +10:00

2.6 KiB
Raw Blame History

reverse-proxy

Периметровая конфигурация HAProxy для сети kalinamall.ru: Exchange, RDS (веб/шлюз по HTTPS), 1С, Git, SAC, почтовый шлюз KSMG. Прямой RDP (3389) через HAProxy не используется — клиенты идут через RDS на 443 (rds.kalinamall.ru).

TLS: HAProxy на 443 в режиме TCP + SNI, не терминирует TLS — сертификаты на бэкендах.

Доступ снаружи по allowlist: Git и веб-SAC (sac.kalinamall.ru) — файл git-sac-allowed; 1С (erp.kalinamall.ru) — 1c-allowed. Seacasac-api.kalinamall.ru без IP-фильтра (аутентификация на SAC).

Репозиторий: https://git.kalinamall.ru/PapaTramp/reverse-proxy

Соответствие имён и адресов

Служба Внешнее имя (клиенты) Внутренний хост / IP Порт Allowlist
Microsoft Exchange (OWA и т.д.) ext.kalinamall.ru fifth.kalinamall.ru — 192.168.160.42 443 нет
Autodiscover autodiscover.kalinamall.ru тот же Exchange — 192.168.160.42 443 нет
RDS rds.kalinamall.ru k6a-dc3 — 192.168.160.40, служба 4430 443 → 4430 нет
1С erp.kalinamall.ru hp-serv — 192.168.160.150 443 1c-allowed
Git (HTTPS) git.kalinamall.ru 192.168.160.129 443 git-sac-allowed
SAC (веб) sac.kalinamall.ru 192.168.160.145 443 git-sac-allowed
SAC / Seaca (mobile API) sac-api.kalinamall.ru тот же 192.168.160.145 443 нет
Почтовый шлюз (KSMG) ksmg.kalinamall.ru 192.168.160.57 25 нет

DNS: A для ext, autodiscover, rds, erp, git, sac, sac-api, ksmg → публичный IP HAProxy.

Если после Git в том же браузере SAC показывает Gitea — см. SAC, Seaca и coalescing.

Документация