8e2a4ac1b9
Переписаны docs/security под текущий этап: SSH/stats из SSH_ALLOWED, 80/443 для всех. Скрипт UFW дополнен правилом 8404.
1.9 KiB
1.9 KiB
Безопасность kalinamall.ru
Защита haproxy.kalinamall.ru (192.168.160.117) и бэкендов за ним.
Периметр
- 80/443 с интернета → HAProxy
.117→ бэкенды (ACL вhaproxy.cfg). - 25 с интернета → KSMG
.57напрямую (мимо HAProxy).
Сейчас: UFW на HAProxy
| Документ | Назначение |
|---|---|
| architecture.md | Схема, зоны, матрица |
| haproxy-host.md | UFW и правила — основной документ для внедрения |
| deployment-plan.md | Пошаговый план (фаза 2 = UFW, стоп) |
| checklist.md | Проверки после UFW |
Позже (не в текущем scope): backend-hosts.md, UFW на KSMG и бэкендах.
Скрипты
sudo mkdir -p /etc/haproxy/security
sudo cp ~/reverse-proxy/scripts/security/haproxy-ufw.env.example /etc/haproxy/security/haproxy-ufw.env
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh # dry-run
sudo bash ~/reverse-proxy/scripts/security/haproxy-ufw-apply.sh --apply # вторая SSH-сессия!
| Скрипт | Назначение |
|---|---|
| haproxy-ufw-apply.sh | UFW на HAProxy |
| haproxy-ufw.env.example | SSH_ALLOWED, порты |
| backend-ufw-from-haproxy.sh | Бэкенды — позже |
Allowlist HAProxy
Файлы в /etc/haproxy/: git-sac-allowed, rds-allowed, 1c-allowed, zabbix-allowed, syno-allowed.
Без allowlist на 443: Exchange (ext, autodiscover), sac-api.