4bd1770cb5
- deploy/install.sh: идемпотентная установка, режимы встроенного и внешнего прокси (§10.13), --dry-run/--skip-tls/--reconfigure, auto-детект профиля (§10.10) - deploy/compose.yaml.tpl: app, livekit, caddy с лимитами, healthcheck, ротацией логов, cap_drop и no-new-privileges (§4.3) - deploy/caddy: Caddyfile.tpl (встроенный) и external-proxy.conf.tpl (наш стенд) - deploy/livekit: конфиг с TURN, dynacast и лимитами комнат (§10.6) - deploy/backup.sh + restore.sh: sqlite .backup, tar, age-шифрование (§10.8) - deploy/update.sh: бэкап → pull/сборка → up → миграции → smoke (§9.3) - deploy/smoke.sh: проверки §10.9 (healthz/readyz/meta, порты, UFW, fail2ban, бэкап) - deploy/security-check.sh: аудит SSH, UFW, fail2ban, прав .env и ключей - deploy/ufw-docker.sh, nftables и fail2ban-конфиги (sshd, glchat-auth, recidive) - deploy/glchat-cli.sh: команды §10.7, systemd-юнит glchat.service - scripts/test-install.sh: прогон установщика в чистом Ubuntu 24.04 (systemd-контейнер) - Dockerfile: multi-stage (node → golang CGO → debian-slim), non-root, healthcheck - Makefile: lint/test/build/dev/generate/security/smoke и фиксация версий инструментов
26 lines
1.2 KiB
Smarty
26 lines
1.2 KiB
Smarty
# Сгенерировано deploy/install.sh — не редактируйте вручную.
|
||
# Ограничения против флуда и перебора (AGENT.md 9.7). Один IP: не более {{CONNLIMIT}} соединений
|
||
# к 80/443 и не более {{CONN_RATE}} новых соединений в секунду.
|
||
table inet glchat {
|
||
set web_ports {
|
||
type inet_service
|
||
elements = { {{WEB_PORTS}} }
|
||
}
|
||
|
||
chain input_guard {
|
||
type filter hook input priority -10; policy accept;
|
||
|
||
# Уже установленные соединения не трогаем.
|
||
ct state established,related accept
|
||
|
||
# Ограничение одновременных соединений с одного источника.
|
||
tcp dport @web_ports ct state new meter glchat_connlimit size 65535 { ip saddr limit over {{CONNLIMIT}} } drop
|
||
|
||
# Ограничение скорости появления новых соединений.
|
||
tcp dport @web_ports ct state new meter glchat_rate size 65535 { ip saddr limit rate over {{CONN_RATE}}/second } drop
|
||
|
||
# Защита от SYN-флуда.
|
||
tcp flags & (fin|syn|rst|ack) == syn limit rate over {{SYN_RATE}}/second drop
|
||
}
|
||
}
|