Перейти к содержанию

Сетевые порты

Открывайте порты с учетом фактически включенных функций. Порты инфраструктуры не должны быть доступны пользовательским сетям.

Порт по умолчанию Компонент/протокол Откуда нужен доступ
22/tcp SSH хоста только администраторы ОС
80/tcp Web HTTP пользователи; рекомендуется перенаправление на HTTPS
443/tcp Web HTTPS пользователи и администраторы
2222/tcp SSH-клиент через Koko пользователи SSH-клиентов
3389/tcp RDP-клиент через afigate_rdp пользователи нативного RDP
54320/tcp PostgreSQL через afigate_db пользователи DB-клиентов
27018/tcp MongoDB через afigate_db пользователи DB-клиентов
33061/tcp MySQL через afigate_db пользователи DB-клиентов
33062/tcp MariaDB через afigate_db пользователи DB-клиентов
63790/tcp Redis через afigate_db пользователи DB-клиентов
39000/tcp ClickHouse через afigate_db пользователи DB-клиентов
15210/tcp Oracle JDBC через afigate_db пользователи DB-клиентов
5432/tcp PostgreSQL Core только компоненты/администраторы БД
6379/tcp Redis Core и RDP monitor только компоненты
9001/tcp afigate_panda только внутренняя Docker-сеть
8081/tcp монитор afigate_rdp обычно только Web
8088/tcp отчетность по выбранной схеме публикации

Фактические значения определяются файлом /opt/afigate/config/config.txt и настройками конечных точек.

Пример firewalld

firewall-cmd --state
firewall-cmd --zone=public --add-service=https --permanent
firewall-cmd --zone=public --add-port=2222/tcp --permanent
firewall-cmd --reload
firewall-cmd --zone=public --list-all

Для DB- и RDP-портов предпочтительны правила с ограничением по исходным подсетям вместо публикации для всех адресов.