kuban-kredit-test.ru · infrastructure

Тестовый стенд: сетевая инфраструктура

Почтовая инфраструктура, reverse proxy, локальный DNS, TLS, мониторинг, централизованная аутентификация и контроль сетевого доступа. Страница подготовлена как презентация выполненной работы. Домен: kuban-kredit-test.ru

Почтовая инфраструктура 4

Готово SMTP :25 / 587
Postfix
Приём и отправка электронной почты

Postfix используется как основной SMTP-сервер. Публичный приём почты осуществляется через SMTP, а отправка пользовательских сообщений выполняется через submission-порт 587.

Для SMTP Submission используется TLS. Сертификат выпущен Let's Encrypt и содержит kuban-kredit-test.ru и mail.kuban-kredit-test.ru.

Готово IMAPS :993
Dovecot
IMAP-доступ к почтовым ящикам

Dovecot предоставляет пользователям доступ к почтовым ящикам по IMAP. Основной защищённый интерфейс — порт 993.

TLS настроен непосредственно на Dovecot. Проверка подключения показывает TLS 1.3 и корректный сертификат почтового домена.

Готово
OpenDKIM
DKIM-подпись исходящей почты

Исходящие сообщения проходят через OpenDKIM. Сервис подписывает сообщения криптографическим ключом домена.

Приватный ключ хранится с ограниченными правами: доступ к нему имеет пользователь OpenDKIM. Работоспособность ключа была проверена непосредственно от имени сервиса.

Готово
TLS
Шифрование почтовых соединений

Для почтовых сервисов используется сертификат Let's Encrypt: kuban-kredit-test.ru.

В Subject Alternative Name присутствуют: kuban-kredit-test.ru и mail.kuban-kredit-test.ru.

Проверены SMTP Submission на 587 и IMAPS на 993. Оба сервиса возвращают корректный сертификат почтового домена.

Архитектура доступа 3

Вход пользователя в почтовую систему TLS → authentication → service
1
Почтовый клиент
Подключается к mail.kuban-kredit-test.ru
2
TLS
Устанавливается защищённое соединение и проверяется сертификат сервера.
3
Dovecot / Postfix
После TLS выполняется аутентификация пользователя и предоставляется доступ к соответствующей функции.

DNS-инфраструктура 1

Готово DNS :53 TCP / UDP
BIND9
Локальный DNS resolver и авторитетная зона домена

BIND9 используется как локальный DNS-сервер инфраструктуры. Он обеспечивает разрешение имён сервисов и содержит авторитетную DNS-зону kuban-kredit-test.ru.

Для внешних DNS-запросов используется режим forward only. Запросы передаются на upstream DNS-серверы 1.1.1.1 и 8.8.8.8.

Рекурсивные запросы через BIND9 разрешены только для локального хоста. Доверенными источниками рекурсивных запросов являются 127.0.0.1 и ::1.

BIND9 принимает DNS-запросы на IPv4-адресе 62.60.238.245 и IPv6-адресе 2a12:5940:52fb::2.

Внешний доступ к DNS дополнительно ограничен межсетевым экраном UFW. TCP и UDP порт 53 открыт только для доверенных IP-адресов.

Система авторизации 1

Готово
Аутентификация пользователей
Централизованная проверка учётных данных

Система построена вокруг разделения ролей: почтовые сервисы отвечают за транспорт и доступ к почтовым данным, а механизм авторизации — за проверку учётных данных пользователя.

Пользователь вводит логин и пароль
TLS защищает канал передачи данных
Сервис выполняет проверку учётных данных
При успешной проверке предоставляется доступ

Веб-инфраструктура 2

Готово HTTPS :443
Nginx
Reverse proxy и публичная точка входа

Nginx используется как публичный веб-сервер. Он принимает HTTP/HTTPS-соединения и маршрутизирует запросы в зависимости от доменного имени.

Для различных сервисов используются отдельные virtual host. Это позволяет разделить публичную веб-страницу, интерфейс мониторинга и почтовую инфраструктуру.

Готово HTTPS :443
Мониторинг инфраструктуры · открыть мониторинг →

Observium используется для централизованного мониторинга сетевой и системной инфраструктуры.

Система мониторинга позволяет контролировать доступность узлов, состояние сетевых интерфейсов, сетевой трафик и системные показатели.

Веб-интерфейс Observium публикуется через отдельный virtual host: observium.kuban-kredit-test.ru.

Открыть панель мониторинга →

Контроль сетевого доступа 4

Whitelist SSH :22
Административный доступ
SSH доступ ограничен доверенными IP-адресами

SSH не предоставляется произвольным внешним источникам. Доступ к административному интерфейсу разрешён только с IP-адресов, внесённых в whitelist межсетевого экрана UFW.

Порт 22 используется исключительно для административного доступа к серверу.

Whitelist DNS :53
DNS-доступ
BIND9 доступен только доверенным адресам

TCP и UDP порт 53 разрешён межсетевым экраном только для доверенных IP-адресов.

Это предотвращает использование сервера как открытого публичного DNS-resolver для произвольных внешних клиентов.

Whitelist SOCKS5 :1080
Прокси-доступ
SOCKS5 доступ разрешён только определённым адресам

Порт 1080 закрыт для произвольных подключений. UFW разрешает доступ к SOCKS5 только с доверенных IP-адресов.

Такой подход исключает несанкционированное использование прокси-сервиса сторонними клиентами.

Restricted SNMP :161
SNMP
Мониторинг доступен только доверенным адресам

SNMP используется для мониторинга состояния инфраструктуры и не является публичным сервисом.

UDP порт 161 доступен только с доверенных IP-адресов, заданных в правилах межсетевого экрана UFW.

Доступ к SNMP ограничен независимо от публичной доступности веб-сервисов и почтовых протоколов.

Итог

Инфраструктура готова
Почта
Postfix + Dovecot + OpenDKIM
DNS
BIND9, локальная DNS-зона и forwarding через 1.1.1.1 и 8.8.8.8
Безопасность
TLS 1.2/1.3, сертификаты Let's Encrypt и фильтрация доступа через UFW
Веб-доступ
Nginx reverse proxy и раздельные virtual host
Мониторинг
Observium для контроля состояния сетевой и системной инфраструктуры
Контроль доступа
Whitelist для SSH, DNS, SOCKS5 и SNMP