Track day metrics/anamnesis HARD rules under .cursor/rules and personal docs so each screening updates days/{KIN}, dynamics, and big-data ledger.
Co-authored-by: Cursor <cursoragent@cursor.com>
5.3 KiB
5.3 KiB
Changelog — Прокси ru.hunab.app
[1.3] — 2026-07-22
Мёртвый системный SOCKS 10809 (Thunderbird / apps)
- Инцидент: после
exit-via-ru/exit-via-ru-doсистемный SOCKS Wi‑Fi оставался на127.0.0.1:10809при мёртвом SSH-туннеле → Thunderbird не загружал почту со всех ящиков;curlи прямые IMAP/POP были OK. - Мягкий сброс (сохраняет Telegram 1081):
networksetup -setsocksfirewallproxystate "Wi-Fi" off. - Полный сброс:
scripts/vpn/exit-via-local.sh(гасит 10809/1081/1082 + системный SOCKS). - Документация: PROXY_EMERGENCY.md, vpn/RUNBOOK.md, vpn/SSH_EXIT_MODES.md, README.md (порты / быстрые ссылки).
[1.2] — 2026-03-14
Telegram SOCKS и автозапуск при старте
- Скрипт
connectivity/scripts/telegram-socks-tunnel.sh— подъём/остановка/проверка SOCKS5 на порту 1081 (ssh -D 1081 ahau@149.154.64.19). Переменные:TELEGRAM_SOCKS_PORT,TELEGRAM_TUNNEL_HOST. Порт 1081 не пересекается с Cursor (10809). - LaunchAgent
connectivity/launchd/com.hunab.telegram-socks.plist— запуск туннеля при входе в macOS (RunAtLoad), перезапуск при обрыве (KeepAlive), ThrottleInterval 30. Лог:/tmp/telegram-socks-tunnel.log. - Документация: launchd/README.md — установка/удаление, требования к ключу; в PROXY_GUIDE.md добавлен раздел «Telegram и SOCKS при старте» (ручная команда, автозапуск, скрипт).
- Обзор папки connectivity/README.md — индекс документов, скриптов, launchd и портов.
[1.1] — 2026-03-03
Безопасность
- Расширен блок отсечения сканерских путей (по SCANNER_PROBES_REPORT_2026-03): в apply-security-on-proxy.sh и SECURITY.md добавлены location не только для serverless, но и для
/.env*,/.git/,/.aws/,/.htaccess,/.htpasswd,/.docker/,/actuator/,wp-*,*.php,xmlrpc.php,config.php,wp-config,phpinfo, дампов SQL,secrets.yml,application*.yml,config.(yml|yaml|json),database.yml, а также путей вида/app/.env,/api/.env,/backend/.envи т.п. - Скрипт при повторном запуске на прокси с уже применённым старым блоком заменяет его на расширенный. Проверка «уже применено» — по наличию в конфиге строки про
.env, .git. - В SECURITY.md добавлена проверка fail2ban:
sudo fail2ban-client statusиsudo fail2ban-client status nginx-limit-req.
[1.0] — 2026-03-03
Безопасность
- Добавлен SECURITY.md — чеклист и готовые конфиги:
- Rate limiting (limit_req_zone, limit_req) для ru.hunab.app.
- Отсечение сканерских путей:
locationсreturn 404для/api/serverless/*,serverless.yml,.serverless/и т.п. (без проксирования на прод). - Fail2ban: пример jail и фильтра для лога
ru.hunab.app.proxy.access.log. - На проде:
set_real_ip_from 149.154.64.19,real_ip_header X-Forwarded-For. server_tokens offна прокси.
- Связь с docs/security/SECURITY_STANDARDS.md (раздел Proxy & Edge Security).
Скрипты
- apply-security-on-proxy.sh — применение правок nginx на прокси (бэкап, rate limit, server_tokens, location сканеров,
nginx -t, reload). Запуск на сервере:sudo bash /tmp/apply-security-on-proxy.sh. - setup-sudo-and-apply-security.sh — один запуск: добавление NOPASSWD для ahau и вызов apply-security-on-proxy.sh (для ручного выполнения с вводом пароля sudo).
Документация
- В PROXY_GUIDE.md добавлена секция «Безопасность» со ссылками на SECURITY.md и SECURITY_STANDARDS.
- В SECURITY.md добавлен блок «Применение на прокси (скрипт)» с командами scp/ssh.
Применено на сервере (2026-03-03)
- Sudo для ahau: добавлен
/etc/sudoers.d/ahau-nopasswd(NOPASSWD: ALL) через root@149.154.64.19. - Nginx: внесены правки в
/etc/nginx/sites-available/ru.hunab.app.proxy: limit_req_zone + limit_req, server_tokens off, location отсечения сканеров; выполненsystemctl reload nginx. - Проверки: proxy-health 200, /api/serverless/* → 404 на прокси, server без версии в ответах.