Postfix используется как основной SMTP-сервер.
Публичный приём почты осуществляется через SMTP,
а отправка пользовательских сообщений выполняется
через submission-порт 587.
Для SMTP Submission используется TLS.
Сертификат выпущен Let's Encrypt и содержит
kuban-kredit-test.ru и
mail.kuban-kredit-test.ru.
Dovecot предоставляет пользователям доступ
к почтовым ящикам по IMAP.
Основной защищённый интерфейс —
порт 993.
TLS настроен непосредственно на Dovecot. Проверка подключения показывает TLS 1.3 и корректный сертификат почтового домена.
Исходящие сообщения проходят через OpenDKIM. Сервис подписывает сообщения криптографическим ключом домена.
Приватный ключ хранится с ограниченными правами: доступ к нему имеет пользователь OpenDKIM. Работоспособность ключа была проверена непосредственно от имени сервиса.
Для почтовых сервисов используется сертификат
Let's Encrypt:
kuban-kredit-test.ru.
В Subject Alternative Name присутствуют:
kuban-kredit-test.ru и
mail.kuban-kredit-test.ru.
Проверены SMTP Submission на 587
и IMAPS на 993. Оба сервиса
возвращают корректный сертификат почтового домена.
BIND9 используется как локальный DNS-сервер
инфраструктуры. Он обеспечивает разрешение имён
сервисов и содержит авторитетную DNS-зону
kuban-kredit-test.ru.
Для внешних DNS-запросов используется режим
forward only. Запросы передаются
на upstream DNS-серверы
1.1.1.1 и 8.8.8.8.
Рекурсивные запросы через BIND9 разрешены
только для локального хоста.
Доверенными источниками рекурсивных запросов
являются 127.0.0.1 и ::1.
BIND9 принимает DNS-запросы на IPv4-адресе
62.60.238.245 и IPv6-адресе
2a12:5940:52fb::2.
Внешний доступ к DNS дополнительно ограничен
межсетевым экраном UFW. TCP и UDP порт
53 открыт только для доверенных
IP-адресов.
Система построена вокруг разделения ролей: почтовые сервисы отвечают за транспорт и доступ к почтовым данным, а механизм авторизации — за проверку учётных данных пользователя.
Nginx используется как публичный веб-сервер. Он принимает HTTP/HTTPS-соединения и маршрутизирует запросы в зависимости от доменного имени.
Для различных сервисов используются отдельные virtual host. Это позволяет разделить публичную веб-страницу, интерфейс мониторинга и почтовую инфраструктуру.
Observium используется для централизованного мониторинга сетевой и системной инфраструктуры.
Система мониторинга позволяет контролировать доступность узлов, состояние сетевых интерфейсов, сетевой трафик и системные показатели.
Веб-интерфейс Observium публикуется через отдельный
virtual host:
observium.kuban-kredit-test.ru.
SSH не предоставляется произвольным внешним источникам. Доступ к административному интерфейсу разрешён только с IP-адресов, внесённых в whitelist межсетевого экрана UFW.
Порт 22 используется исключительно
для административного доступа к серверу.
TCP и UDP порт 53 разрешён
межсетевым экраном только для доверенных
IP-адресов.
Это предотвращает использование сервера как открытого публичного DNS-resolver для произвольных внешних клиентов.
Порт 1080 закрыт для произвольных
подключений. UFW разрешает доступ к SOCKS5
только с доверенных IP-адресов.
Такой подход исключает несанкционированное использование прокси-сервиса сторонними клиентами.
SNMP используется для мониторинга состояния инфраструктуры и не является публичным сервисом.
UDP порт 161 доступен только
с доверенных IP-адресов, заданных в правилах
межсетевого экрана UFW.
Доступ к SNMP ограничен независимо от публичной доступности веб-сервисов и почтовых протоколов.