AnnexGroup

Documentación

Configuración de seguridad

En Administración → Seguridad configura el perfil de seguridad del servidor.

Perfiles de seguridad

  • Equilibrado: ajustes equilibrados para el funcionamiento en producción.
  • Estricto: sesiones más cortas, límites de petición más estrictos, TLS forzado.
  • Desarrollo: límites menos estrictos para entornos de pruebas.

Funciones

  • Bloqueo de IP tras repetidos intentos fallidos
  • Lista negra, también para rangos de red (véase más abajo)
  • Consulta de intentos de inicio de sesión
  • Gestión de claves DKIM
  • Comprobación de las políticas TLS/MTA-STS
  • Ejecución manual de comprobaciones de auditoría

Lista negra con rangos de red

La lista negra en Administración → Seguridad admite direcciones individuales y rangos de red completos, en IPv4 y en IPv6. Se permite una dirección como 203.0.113.7, un rango en notación CIDR como 203.0.113.0/24 o 2001:db8::/32.

El servidor se protege contra el autoexclusión: su propia dirección no se puede bloquear, ni siquiera como parte de un rango de red, y las direcciones de loopback así como los rangos que lo cubren todo (0.0.0.0/0, ::/0) se rechazan de entrada.

Funcionamiento detrás de un proxy inverso

Si un proxy inverso como nginx reenvía las peticiones, la dirección que ve el servidor vale para el bloqueo de inicio de sesión, la lista negra, la limitación de velocidad y el registro. Solo acepta la cabecera de reenvío (X-Forwarded-For) de proxies registrados: si el suyo propio no figura en trusted_proxies, cada petición cuenta como procedente de él, y la lista negra lo bloquea en caso de duda.

Por eso, introduzca su proxy en la config.yaml:

trusted_proxies:
  - 192.168.1.5      # la dirección del nginx que reenvía a este servidor
  - 10.0.0.0/24      # o una red de la que solo proceden proxies

En nginx corresponde: proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Si falta la entrada, el servidor escribe una advertencia en el registro y la situación del sistema muestra un hallazgo con la dirección del proxy.

TLS

AnnexGroup admite certificados TLS propios, ACME (Let's Encrypt) y el gestor de TLS basado en certmagic. Se recomienda ACME para la renovación automática.

¿Algo poco claro o mal descrito? Díganoslo — lo corregiremos. Su pregunta nos muestra dónde flojea el texto.