AnnexGroup

Documentazione

Impostazioni di sicurezza

In Amministrazione → Sicurezza configura il profilo di sicurezza del server.

Profili di sicurezza

  • Equilibrato: impostazioni equilibrate per il funzionamento in produzione.
  • Rigoroso: durate di sessione più corte, limiti di richiesta più rigorosi, TLS forzato.
  • Sviluppo: limiti meno rigorosi per gli ambienti di prova.

Funzioni

  • Blocco IP dopo ripetuti tentativi falliti
  • Lista nera, anche per intervalli di rete (vedi sotto)
  • Consultazione dei tentativi di accesso
  • Gestione delle chiavi DKIM
  • Verifica delle policy TLS/MTA-STS
  • Esecuzione manuale dei controlli di audit

Lista nera con intervalli di rete

La lista nera in Amministrazione → Sicurezza accetta singoli indirizzi e interi intervalli di rete, in IPv4 e in IPv6. È consentito un indirizzo come 203.0.113.7, un intervallo in notazione CIDR come 203.0.113.0/24 o 2001:db8::/32.

Il server si protegge dall'autoesclusione: il Suo indirizzo non si può bloccare, nemmeno come parte di un intervallo di rete, e gli indirizzi di loopback così come gli intervalli che coprono tutto (0.0.0.0/0, ::/0) vengono respinti in linea di principio.

Funzionamento dietro un proxy inverso

Se un proxy inverso come nginx inoltra le richieste, vale per blocco di accesso, lista nera, limitazione di velocità e log l'indirizzo che il server vede. Accetta l'intestazione di inoltro (X-Forwarded-For) solo da proxy registrati: se il Suo proxy non è inserito in trusted_proxies, ogni richiesta conta come proveniente da lui, e la lista nera lo blocca in caso di dubbio.

Inserisca quindi il Suo proxy nella config.yaml:

trusted_proxies:
  - 192.168.1.5      # l'indirizzo dell'nginx che inoltra a questo server
  - 10.0.0.0/24      # oppure una rete da cui provengono solo proxy

In nginx la riga corrispondente è: proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Se manca la voce, il server scrive un avviso nel log e la situazione del sistema mostra un rilievo con l'indirizzo del proxy.

TLS

AnnexGroup supporta certificati TLS propri, ACME (Let's Encrypt) e il gestore TLS basato su certmagic. Si consiglia ACME per il rinnovo automatico.

Qualcosa di poco chiaro o descritto male? Ce lo dica — lo correggeremo. La Sua domanda ci mostra dove il testo è carente.