Рекомендации по безопасности
Сеть и публикация сервисов
- Открывайте только действительно используемые порты.
- Ограничьте административный Web-интерфейс корпоративной сетью, VPN или
списком доверенных адресов.
- Используйте HTTPS с доверенным сертификатом.
- При публикации в Интернет установите WAF и ограничение частоты запросов.
- Не публикуйте PostgreSQL, Redis и внутренние порты контейнеров.
- Ограничьте конечные точки DB и RDP сетями пользователей, которым они нужны.
- Не отключайте SELinux/AppArmor и межсетевой экран без обоснованной причины.
Учетные записи
- Смените пароль
admin сразу после установки.
- Включите MFA как минимум для администраторов и аудиторов.
- Задайте требования к длине, сложности и сроку действия паролей.
- Разделяйте персональные и сервисные учетные записи.
- Не выдавайте системному администратору роль аудитора без необходимости.
- Регулярно блокируйте неиспользуемых пользователей и отзывайте их токены.
Важные параметры установки
- Защитите
/opt/afigate/config/config.txt правами файловой системы.
- Не передавайте
SECRET_KEY, BOOTSTRAP_TOKEN, пароли БД и Redis в заявках
или незашифрованных сообщениях.
- Не меняйте
SECRET_KEY существующей установки.
- Храните резервную копию конфигурации отдельно от рабочего сервера.
- Периодически меняйте пароли внешней БД, Redis и сервисных учетных записей.
Аудит и контроль действий
- Записывайте привилегированные сессии и контролируйте доступ к записям.
- Создайте ACL для опасных команд и операций.
- Отправляйте журналы в централизованную SIEM/syslog-систему.
- Настройте оповещения о массовых ошибках входа и критичных операциях.
- Проверяйте целостность резервных копий и возможность воспроизведения записей.
Обновления
- Устанавливайте поддерживаемые выпуски AFIGate с исправлениями безопасности.
- Перед обновлением создавайте полную резервную копию.
- Не обновляйте отдельные контейнеры независимо от дистрибутива AFIGate:
собственные патчи и API компонентов должны оставаться совместимыми.
- После обновления проверьте вход, MFA, SSH, RDP, DB-доступ и аудит.
Особенности компонентов AFIGate
afigate_db не завершает TLS самостоятельно; при необходимости ограничьте
конечную точку защищенной сетью или используйте внешний TLS-прокси.
afigate_rdp зависит от Redis для live monitor.
afigate_panda получает доступ к Docker socket; запускайте только доверенные
пакеты виртуальных приложений.
- Koko обслуживает Git по SSH, контролирует вход по токену и пишет аудит.
- Не предоставляйте пользователям прямой доступ к Docker API и служебным
каталогам компонентов.