Documentación
Configuración de seguridad
En Administración → Seguridad configura el perfil de seguridad del servidor.
Perfiles de seguridad
- Equilibrado: ajustes equilibrados para el funcionamiento en producción.
- Estricto: sesiones más cortas, límites de petición más estrictos, TLS forzado.
- Desarrollo: límites menos estrictos para entornos de pruebas.
Funciones
- Bloqueo de IP tras repetidos intentos fallidos
- Lista negra, también para rangos de red (véase más abajo)
- Consulta de intentos de inicio de sesión
- Gestión de claves DKIM
- Comprobación de las políticas TLS/MTA-STS
- Ejecución manual de comprobaciones de auditoría
Lista negra con rangos de red
La lista negra en Administración → Seguridad admite direcciones
individuales y rangos de red completos, en IPv4 y en IPv6. Se permite una
dirección como 203.0.113.7, un rango en notación CIDR como
203.0.113.0/24 o 2001:db8::/32.
El servidor se protege contra el autoexclusión: su propia dirección no se
puede bloquear, ni siquiera como parte de un rango de red, y las direcciones
de loopback así como los rangos que lo cubren todo (0.0.0.0/0, ::/0)
se rechazan de entrada.
Funcionamiento detrás de un proxy inverso
Si un proxy inverso como nginx reenvía las peticiones, la dirección que ve
el servidor vale para el bloqueo de inicio de sesión, la lista negra, la
limitación de velocidad y el registro. Solo acepta la cabecera de
reenvío (X-Forwarded-For) de proxies registrados: si el suyo propio no
figura en trusted_proxies, cada petición cuenta como procedente de él, y
la lista negra lo bloquea en caso de duda.
Por eso, introduzca su proxy en la config.yaml:
trusted_proxies:
- 192.168.1.5 # la dirección del nginx que reenvía a este servidor
- 10.0.0.0/24 # o una red de la que solo proceden proxies
En nginx corresponde:
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
Si falta la entrada, el servidor escribe una advertencia en el registro y la situación del sistema muestra un hallazgo con la dirección del proxy.
TLS
AnnexGroup admite certificados TLS propios, ACME (Let's Encrypt) y el gestor de TLS basado en certmagic. Se recomienda ACME para la renovación automática.
¿Algo poco claro o mal descrito? Díganoslo — lo corregiremos. Su pregunta nos muestra dónde flojea el texto.