Track day metrics/anamnesis HARD rules under .cursor/rules and personal docs so each screening updates days/{KIN}, dynamics, and big-data ledger.
Co-authored-by: Cursor <cursoragent@cursor.com>
56 lines
5.3 KiB
Markdown
56 lines
5.3 KiB
Markdown
# Changelog — Прокси ru.hunab.app
|
||
|
||
## [1.3] — 2026-07-22
|
||
|
||
### Мёртвый системный SOCKS 10809 (Thunderbird / apps)
|
||
|
||
- **Инцидент:** после `exit-via-ru` / `exit-via-ru-do` системный SOCKS Wi‑Fi оставался на `127.0.0.1:10809` при мёртвом SSH-туннеле → Thunderbird не загружал почту со **всех** ящиков; `curl` и прямые IMAP/POP были OK.
|
||
- **Мягкий сброс** (сохраняет Telegram **1081**): `networksetup -setsocksfirewallproxystate "Wi-Fi" off`.
|
||
- **Полный сброс:** `scripts/vpn/exit-via-local.sh` (гасит 10809/1081/1082 + системный SOCKS).
|
||
- **Документация:** [PROXY_EMERGENCY.md](./PROXY_EMERGENCY.md), [vpn/RUNBOOK.md](./vpn/RUNBOOK.md), [vpn/SSH_EXIT_MODES.md](./vpn/SSH_EXIT_MODES.md), [README.md](./README.md) (порты / быстрые ссылки).
|
||
|
||
## [1.2] — 2026-03-14
|
||
|
||
### Telegram SOCKS и автозапуск при старте
|
||
|
||
- **Скрипт** `connectivity/scripts/telegram-socks-tunnel.sh` — подъём/остановка/проверка SOCKS5 на порту **1081** (`ssh -D 1081 ahau@149.154.64.19`). Переменные: `TELEGRAM_SOCKS_PORT`, `TELEGRAM_TUNNEL_HOST`. Порт 1081 не пересекается с Cursor (10809).
|
||
- **LaunchAgent** `connectivity/launchd/com.hunab.telegram-socks.plist` — запуск туннеля при входе в macOS (RunAtLoad), перезапуск при обрыве (KeepAlive), ThrottleInterval 30. Лог: `/tmp/telegram-socks-tunnel.log`.
|
||
- **Документация:** [launchd/README.md](./launchd/README.md) — установка/удаление, требования к ключу; в [PROXY_GUIDE.md](./PROXY_GUIDE.md) добавлен раздел «Telegram и SOCKS при старте» (ручная команда, автозапуск, скрипт).
|
||
- **Обзор папки** [connectivity/README.md](./README.md) — индекс документов, скриптов, launchd и портов.
|
||
|
||
## [1.1] — 2026-03-03
|
||
|
||
### Безопасность
|
||
|
||
- **Расширен блок отсечения сканерских путей** (по [SCANNER_PROBES_REPORT_2026-03](../../security/SCANNER_PROBES_REPORT_2026-03.md)): в **apply-security-on-proxy.sh** и [SECURITY.md](./SECURITY.md) добавлены location не только для serverless, но и для `/.env*`, `/.git/`, `/.aws/`, `/.htaccess`, `/.htpasswd`, `/.docker/`, `/actuator/`, `wp-*`, `*.php`, `xmlrpc.php`, `config.php`, `wp-config`, `phpinfo`, дампов SQL, `secrets.yml`, `application*.yml`, `config.(yml|yaml|json)`, `database.yml`, а также путей вида `/app/.env`, `/api/.env`, `/backend/.env` и т.п.
|
||
- Скрипт при повторном запуске на прокси с уже применённым старым блоком **заменяет** его на расширенный. Проверка «уже применено» — по наличию в конфиге строки про `.env, .git`.
|
||
- В SECURITY.md добавлена **проверка fail2ban**: `sudo fail2ban-client status` и `sudo fail2ban-client status nginx-limit-req`.
|
||
|
||
## [1.0] — 2026-03-03
|
||
|
||
### Безопасность
|
||
|
||
- Добавлен **[SECURITY.md](./SECURITY.md)** — чеклист и готовые конфиги:
|
||
- Rate limiting (limit_req_zone, limit_req) для ru.hunab.app.
|
||
- Отсечение сканерских путей: `location` с `return 404` для `/api/serverless/*`, `serverless.yml`, `.serverless/` и т.п. (без проксирования на прод).
|
||
- Fail2ban: пример jail и фильтра для лога `ru.hunab.app.proxy.access.log`.
|
||
- На проде: `set_real_ip_from 149.154.64.19`, `real_ip_header X-Forwarded-For`.
|
||
- `server_tokens off` на прокси.
|
||
- Связь с [docs/security/SECURITY_STANDARDS.md](../../security/SECURITY_STANDARDS.md) (раздел Proxy & Edge Security).
|
||
|
||
### Скрипты
|
||
|
||
- **apply-security-on-proxy.sh** — применение правок nginx на прокси (бэкап, rate limit, server_tokens, location сканеров, `nginx -t`, reload). Запуск на сервере: `sudo bash /tmp/apply-security-on-proxy.sh`.
|
||
- **setup-sudo-and-apply-security.sh** — один запуск: добавление NOPASSWD для ahau и вызов apply-security-on-proxy.sh (для ручного выполнения с вводом пароля sudo).
|
||
|
||
### Документация
|
||
|
||
- В [PROXY_GUIDE.md](./PROXY_GUIDE.md) добавлена секция «Безопасность» со ссылками на SECURITY.md и SECURITY_STANDARDS.
|
||
- В SECURITY.md добавлен блок «Применение на прокси (скрипт)» с командами scp/ssh.
|
||
|
||
### Применено на сервере (2026-03-03)
|
||
|
||
- **Sudo для ahau:** добавлен `/etc/sudoers.d/ahau-nopasswd` (NOPASSWD: ALL) через root@149.154.64.19.
|
||
- **Nginx:** внесены правки в `/etc/nginx/sites-available/ru.hunab.app.proxy`: limit_req_zone + limit_req, server_tokens off, location отсечения сканеров; выполнен `systemctl reload nginx`.
|
||
- **Проверки:** proxy-health 200, /api/serverless/* → 404 на прокси, server без версии в ответах.
|