Сетевые порты¶
Открывайте порты с учетом фактически включенных функций. Порты инфраструктуры не должны быть доступны пользовательским сетям.
| Порт по умолчанию | Компонент/протокол | Откуда нужен доступ |
|---|---|---|
22/tcp |
SSH хоста | только администраторы ОС |
80/tcp |
Web HTTP | пользователи; рекомендуется перенаправление на HTTPS |
443/tcp |
Web HTTPS | пользователи и администраторы |
2222/tcp |
SSH-клиент через Koko | пользователи SSH-клиентов |
3389/tcp |
RDP-клиент через afigate_rdp |
пользователи нативного RDP |
54320/tcp |
PostgreSQL через afigate_db |
пользователи DB-клиентов |
27018/tcp |
MongoDB через afigate_db |
пользователи DB-клиентов |
33061/tcp |
MySQL через afigate_db |
пользователи DB-клиентов |
33062/tcp |
MariaDB через afigate_db |
пользователи DB-клиентов |
63790/tcp |
Redis через afigate_db |
пользователи DB-клиентов |
39000/tcp |
ClickHouse через afigate_db |
пользователи DB-клиентов |
15210/tcp |
Oracle JDBC через afigate_db |
пользователи DB-клиентов |
5432/tcp |
PostgreSQL Core | только компоненты/администраторы БД |
6379/tcp |
Redis Core и RDP monitor | только компоненты |
9001/tcp |
afigate_panda |
только внутренняя Docker-сеть |
8081/tcp |
монитор afigate_rdp |
обычно только Web |
8088/tcp |
отчетность | по выбранной схеме публикации |
Фактические значения определяются файлом
/opt/afigate/config/config.txt и настройками конечных точек.
Пример firewalld¶
firewall-cmd --state
firewall-cmd --zone=public --add-service=https --permanent
firewall-cmd --zone=public --add-port=2222/tcp --permanent
firewall-cmd --reload
firewall-cmd --zone=public --list-all
Для DB- и RDP-портов предпочтительны правила с ограничением по исходным подсетям вместо публикации для всех адресов.