Files
local_machine/docs/connectivity/PROXY_CHANGELOG.md
2026-03-14 20:03:57 +03:00

4.4 KiB
Raw Blame History

Changelog — Прокси ru.hunab.app

[1.2] — 2026-03-14

Telegram SOCKS и автозапуск при старте

  • Скрипт connectivity/scripts/telegram-socks-tunnel.sh — подъём/остановка/проверка SOCKS5 на порту 1081 (ssh -D 1081 ahau@149.154.64.19). Переменные: TELEGRAM_SOCKS_PORT, TELEGRAM_TUNNEL_HOST. Порт 1081 не пересекается с Cursor (10809).
  • LaunchAgent connectivity/launchd/com.hunab.telegram-socks.plist — запуск туннеля при входе в macOS (RunAtLoad), перезапуск при обрыве (KeepAlive), ThrottleInterval 30. Лог: /tmp/telegram-socks-tunnel.log.
  • Документация: launchd/README.md — установка/удаление, требования к ключу; в PROXY_GUIDE.md добавлен раздел «Telegram и SOCKS при старте» (ручная команда, автозапуск, скрипт).
  • Обзор папки connectivity/README.md — индекс документов, скриптов, launchd и портов.

[1.1] — 2026-03-03

Безопасность

  • Расширен блок отсечения сканерских путей (по SCANNER_PROBES_REPORT_2026-03): в apply-security-on-proxy.sh и SECURITY.md добавлены location не только для serverless, но и для /.env*, /.git/, /.aws/, /.htaccess, /.htpasswd, /.docker/, /actuator/, wp-*, *.php, xmlrpc.php, config.php, wp-config, phpinfo, дампов SQL, secrets.yml, application*.yml, config.(yml|yaml|json), database.yml, а также путей вида /app/.env, /api/.env, /backend/.env и т.п.
  • Скрипт при повторном запуске на прокси с уже применённым старым блоком заменяет его на расширенный. Проверка «уже применено» — по наличию в конфиге строки про .env, .git.
  • В SECURITY.md добавлена проверка fail2ban: sudo fail2ban-client status и sudo fail2ban-client status nginx-limit-req.

[1.0] — 2026-03-03

Безопасность

  • Добавлен SECURITY.md — чеклист и готовые конфиги:
    • Rate limiting (limit_req_zone, limit_req) для ru.hunab.app.
    • Отсечение сканерских путей: location с return 404 для /api/serverless/*, serverless.yml, .serverless/ и т.п. (без проксирования на прод).
    • Fail2ban: пример jail и фильтра для лога ru.hunab.app.proxy.access.log.
    • На проде: set_real_ip_from 149.154.64.19, real_ip_header X-Forwarded-For.
    • server_tokens off на прокси.
  • Связь с docs/security/SECURITY_STANDARDS.md (раздел Proxy & Edge Security).

Скрипты

  • apply-security-on-proxy.sh — применение правок nginx на прокси (бэкап, rate limit, server_tokens, location сканеров, nginx -t, reload). Запуск на сервере: sudo bash /tmp/apply-security-on-proxy.sh.
  • setup-sudo-and-apply-security.sh — один запуск: добавление NOPASSWD для ahau и вызов apply-security-on-proxy.sh (для ручного выполнения с вводом пароля sudo).

Документация

  • В PROXY_GUIDE.md добавлена секция «Безопасность» со ссылками на SECURITY.md и SECURITY_STANDARDS.
  • В SECURITY.md добавлен блок «Применение на прокси (скрипт)» с командами scp/ssh.

Применено на сервере (2026-03-03)

  • Sudo для ahau: добавлен /etc/sudoers.d/ahau-nopasswd (NOPASSWD: ALL) через root@149.154.64.19.
  • Nginx: внесены правки в /etc/nginx/sites-available/ru.hunab.app.proxy: limit_req_zone + limit_req, server_tokens off, location отсечения сканеров; выполнен systemctl reload nginx.
  • Проверки: proxy-health 200, /api/serverless/* → 404 на прокси, server без версии в ответах.