Перейти к содержанию

Рекомендации по безопасности

Сеть и публикация сервисов

  • Открывайте только действительно используемые порты.
  • Ограничьте административный Web-интерфейс корпоративной сетью, VPN или списком доверенных адресов.
  • Используйте HTTPS с доверенным сертификатом.
  • При публикации в Интернет установите WAF и ограничение частоты запросов.
  • Не публикуйте PostgreSQL, Redis и внутренние порты контейнеров.
  • Ограничьте конечные точки DB и RDP сетями пользователей, которым они нужны.
  • Не отключайте SELinux/AppArmor и межсетевой экран без обоснованной причины.

Учетные записи

  • Смените пароль admin сразу после установки.
  • Включите MFA как минимум для администраторов и аудиторов.
  • Задайте требования к длине, сложности и сроку действия паролей.
  • Разделяйте персональные и сервисные учетные записи.
  • Не выдавайте системному администратору роль аудитора без необходимости.
  • Регулярно блокируйте неиспользуемых пользователей и отзывайте их токены.

Важные параметры установки

  • Защитите /opt/afigate/config/config.txt правами файловой системы.
  • Не передавайте SECRET_KEY, BOOTSTRAP_TOKEN, пароли БД и Redis в заявках или незашифрованных сообщениях.
  • Не меняйте SECRET_KEY существующей установки.
  • Храните резервную копию конфигурации отдельно от рабочего сервера.
  • Периодически меняйте пароли внешней БД, Redis и сервисных учетных записей.

Аудит и контроль действий

  • Записывайте привилегированные сессии и контролируйте доступ к записям.
  • Создайте ACL для опасных команд и операций.
  • Отправляйте журналы в централизованную SIEM/syslog-систему.
  • Настройте оповещения о массовых ошибках входа и критичных операциях.
  • Проверяйте целостность резервных копий и возможность воспроизведения записей.

Обновления

  • Устанавливайте поддерживаемые выпуски AFIGate с исправлениями безопасности.
  • Перед обновлением создавайте полную резервную копию.
  • Не обновляйте отдельные контейнеры независимо от дистрибутива AFIGate: собственные патчи и API компонентов должны оставаться совместимыми.
  • После обновления проверьте вход, MFA, SSH, RDP, DB-доступ и аудит.

Особенности компонентов AFIGate

  • afigate_db не завершает TLS самостоятельно; при необходимости ограничьте конечную точку защищенной сетью или используйте внешний TLS-прокси.
  • afigate_rdp зависит от Redis для live monitor.
  • afigate_panda получает доступ к Docker socket; запускайте только доверенные пакеты виртуальных приложений.
  • Koko обслуживает Git по SSH, контролирует вход по токену и пишет аудит.
  • Не предоставляйте пользователям прямой доступ к Docker API и служебным каталогам компонентов.