feat(deploy): установщик, docker-скелет, шаблоны Caddy/LiveKit и CLI
- deploy/install.sh: идемпотентная установка, режимы встроенного и внешнего прокси (§10.13), --dry-run/--skip-tls/--reconfigure, auto-детект профиля (§10.10) - deploy/compose.yaml.tpl: app, livekit, caddy с лимитами, healthcheck, ротацией логов, cap_drop и no-new-privileges (§4.3) - deploy/caddy: Caddyfile.tpl (встроенный) и external-proxy.conf.tpl (наш стенд) - deploy/livekit: конфиг с TURN, dynacast и лимитами комнат (§10.6) - deploy/backup.sh + restore.sh: sqlite .backup, tar, age-шифрование (§10.8) - deploy/update.sh: бэкап → pull/сборка → up → миграции → smoke (§9.3) - deploy/smoke.sh: проверки §10.9 (healthz/readyz/meta, порты, UFW, fail2ban, бэкап) - deploy/security-check.sh: аудит SSH, UFW, fail2ban, прав .env и ключей - deploy/ufw-docker.sh, nftables и fail2ban-конфиги (sshd, glchat-auth, recidive) - deploy/glchat-cli.sh: команды §10.7, systemd-юнит glchat.service - scripts/test-install.sh: прогон установщика в чистом Ubuntu 24.04 (systemd-контейнер) - Dockerfile: multi-stage (node → golang CGO → debian-slim), non-root, healthcheck - Makefile: lint/test/build/dev/generate/security/smoke и фиксация версий инструментов
This commit is contained in:
@@ -0,0 +1,7 @@
|
||||
# Фильтр fail2ban для glchat: неудачные входы и регистрации (AGENT.md 9.6).
|
||||
# Access-лог Caddy пишется в JSON, поэтому разбираем поля client_ip и status.
|
||||
[Definition]
|
||||
|
||||
failregex = ^.*"status":(401|403|429),"size":\d+,"host":"[^"]*","uri":"/api/v1/auth/(login|register)".*"client_ip":"<HOST>".*$
|
||||
|
||||
ignoreregex =
|
||||
@@ -0,0 +1,27 @@
|
||||
# Сгенерировано deploy/install.sh — не редактируйте вручную.
|
||||
# Jail для неудачных входов в приложение (AGENT.md 9.6).
|
||||
[glchat-auth]
|
||||
enabled = true
|
||||
filter = glchat-auth
|
||||
logpath = /opt/glchat/caddy/logs/access.log
|
||||
maxretry = 10
|
||||
findtime = 5m
|
||||
bantime = 30m
|
||||
action = iptables-allports[name=glchat-auth]
|
||||
|
||||
[sshd]
|
||||
enabled = true
|
||||
port = {{SSH_PORT}}
|
||||
maxretry = 5
|
||||
findtime = 10m
|
||||
bantime = 1h
|
||||
action = iptables-allports[name=sshd]
|
||||
|
||||
[recidive]
|
||||
enabled = true
|
||||
logpath = /var/log/fail2ban.log
|
||||
banaction = iptables-allports
|
||||
bantime = 1w
|
||||
findtime = 1d
|
||||
maxretry = 3
|
||||
action = iptables-allports[name=recidive]
|
||||
Reference in New Issue
Block a user