Files
local_machine/docs/connectivity/PROXY_CHANGELOG.md
ahauimix 0238aa7c02 Add Object B and self-growth canons with Cursor ledger rules; refresh connectivity and VPN runbooks.
Track day metrics/anamnesis HARD rules under .cursor/rules and personal docs so each screening updates days/{KIN}, dynamics, and big-data ledger.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-07-26 10:22:56 +08:00

56 lines
5.3 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Changelog — Прокси ru.hunab.app
## [1.3] — 2026-07-22
### Мёртвый системный SOCKS 10809 (Thunderbird / apps)
- **Инцидент:** после `exit-via-ru` / `exit-via-ru-do` системный SOCKS WiFi оставался на `127.0.0.1:10809` при мёртвом SSH-туннеле → Thunderbird не загружал почту со **всех** ящиков; `curl` и прямые IMAP/POP были OK.
- **Мягкий сброс** (сохраняет Telegram **1081**): `networksetup -setsocksfirewallproxystate "Wi-Fi" off`.
- **Полный сброс:** `scripts/vpn/exit-via-local.sh` (гасит 10809/1081/1082 + системный SOCKS).
- **Документация:** [PROXY_EMERGENCY.md](./PROXY_EMERGENCY.md), [vpn/RUNBOOK.md](./vpn/RUNBOOK.md), [vpn/SSH_EXIT_MODES.md](./vpn/SSH_EXIT_MODES.md), [README.md](./README.md) (порты / быстрые ссылки).
## [1.2] — 2026-03-14
### Telegram SOCKS и автозапуск при старте
- **Скрипт** `connectivity/scripts/telegram-socks-tunnel.sh` — подъём/остановка/проверка SOCKS5 на порту **1081** (`ssh -D 1081 ahau@149.154.64.19`). Переменные: `TELEGRAM_SOCKS_PORT`, `TELEGRAM_TUNNEL_HOST`. Порт 1081 не пересекается с Cursor (10809).
- **LaunchAgent** `connectivity/launchd/com.hunab.telegram-socks.plist` — запуск туннеля при входе в macOS (RunAtLoad), перезапуск при обрыве (KeepAlive), ThrottleInterval 30. Лог: `/tmp/telegram-socks-tunnel.log`.
- **Документация:** [launchd/README.md](./launchd/README.md) — установка/удаление, требования к ключу; в [PROXY_GUIDE.md](./PROXY_GUIDE.md) добавлен раздел «Telegram и SOCKS при старте» (ручная команда, автозапуск, скрипт).
- **Обзор папки** [connectivity/README.md](./README.md) — индекс документов, скриптов, launchd и портов.
## [1.1] — 2026-03-03
### Безопасность
- **Расширен блок отсечения сканерских путей** (по [SCANNER_PROBES_REPORT_2026-03](../../security/SCANNER_PROBES_REPORT_2026-03.md)): в **apply-security-on-proxy.sh** и [SECURITY.md](./SECURITY.md) добавлены location не только для serverless, но и для `/.env*`, `/.git/`, `/.aws/`, `/.htaccess`, `/.htpasswd`, `/.docker/`, `/actuator/`, `wp-*`, `*.php`, `xmlrpc.php`, `config.php`, `wp-config`, `phpinfo`, дампов SQL, `secrets.yml`, `application*.yml`, `config.(yml|yaml|json)`, `database.yml`, а также путей вида `/app/.env`, `/api/.env`, `/backend/.env` и т.п.
- Скрипт при повторном запуске на прокси с уже применённым старым блоком **заменяет** его на расширенный. Проверка «уже применено» — по наличию в конфиге строки про `.env, .git`.
- В SECURITY.md добавлена **проверка fail2ban**: `sudo fail2ban-client status` и `sudo fail2ban-client status nginx-limit-req`.
## [1.0] — 2026-03-03
### Безопасность
- Добавлен **[SECURITY.md](./SECURITY.md)** — чеклист и готовые конфиги:
- Rate limiting (limit_req_zone, limit_req) для ru.hunab.app.
- Отсечение сканерских путей: `location` с `return 404` для `/api/serverless/*`, `serverless.yml`, `.serverless/` и т.п. (без проксирования на прод).
- Fail2ban: пример jail и фильтра для лога `ru.hunab.app.proxy.access.log`.
- На проде: `set_real_ip_from 149.154.64.19`, `real_ip_header X-Forwarded-For`.
- `server_tokens off` на прокси.
- Связь с [docs/security/SECURITY_STANDARDS.md](../../security/SECURITY_STANDARDS.md) (раздел Proxy & Edge Security).
### Скрипты
- **apply-security-on-proxy.sh** — применение правок nginx на прокси (бэкап, rate limit, server_tokens, location сканеров, `nginx -t`, reload). Запуск на сервере: `sudo bash /tmp/apply-security-on-proxy.sh`.
- **setup-sudo-and-apply-security.sh** — один запуск: добавление NOPASSWD для ahau и вызов apply-security-on-proxy.sh (для ручного выполнения с вводом пароля sudo).
### Документация
- В [PROXY_GUIDE.md](./PROXY_GUIDE.md) добавлена секция «Безопасность» со ссылками на SECURITY.md и SECURITY_STANDARDS.
- В SECURITY.md добавлен блок «Применение на прокси (скрипт)» с командами scp/ssh.
### Применено на сервере (2026-03-03)
- **Sudo для ahau:** добавлен `/etc/sudoers.d/ahau-nopasswd` (NOPASSWD: ALL) через root@149.154.64.19.
- **Nginx:** внесены правки в `/etc/nginx/sites-available/ru.hunab.app.proxy`: limit_req_zone + limit_req, server_tokens off, location отсечения сканеров; выполнен `systemctl reload nginx`.
- **Проверки:** proxy-health 200, /api/serverless/* → 404 на прокси, server без версии в ответах.