Documentazione
Impostazioni di sicurezza
In Amministrazione → Sicurezza configura il profilo di sicurezza del server.
Profili di sicurezza
- Equilibrato: impostazioni equilibrate per il funzionamento in produzione.
- Rigoroso: durate di sessione più corte, limiti di richiesta più rigorosi, TLS forzato.
- Sviluppo: limiti meno rigorosi per gli ambienti di prova.
Funzioni
- Blocco IP dopo ripetuti tentativi falliti
- Lista nera, anche per intervalli di rete (vedi sotto)
- Consultazione dei tentativi di accesso
- Gestione delle chiavi DKIM
- Verifica delle policy TLS/MTA-STS
- Esecuzione manuale dei controlli di audit
Lista nera con intervalli di rete
La lista nera in Amministrazione → Sicurezza accetta singoli indirizzi
e interi intervalli di rete, in IPv4 e in IPv6. È consentito un indirizzo
come 203.0.113.7, un intervallo in notazione CIDR come 203.0.113.0/24
o 2001:db8::/32.
Il server si protegge dall'autoesclusione: il Suo indirizzo non si può
bloccare, nemmeno come parte di un intervallo di rete, e gli indirizzi di
loopback così come gli intervalli che coprono tutto (0.0.0.0/0, ::/0)
vengono respinti in linea di principio.
Funzionamento dietro un proxy inverso
Se un proxy inverso come nginx inoltra le richieste, vale per blocco di
accesso, lista nera, limitazione di velocità e log l'indirizzo che il server
vede. Accetta l'intestazione di inoltro (X-Forwarded-For) solo da proxy
registrati: se il Suo proxy non è inserito in trusted_proxies, ogni
richiesta conta come proveniente da lui, e la lista nera lo blocca in caso
di dubbio.
Inserisca quindi il Suo proxy nella config.yaml:
trusted_proxies:
- 192.168.1.5 # l'indirizzo dell'nginx che inoltra a questo server
- 10.0.0.0/24 # oppure una rete da cui provengono solo proxy
In nginx la riga corrispondente è:
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
Se manca la voce, il server scrive un avviso nel log e la situazione del sistema mostra un rilievo con l'indirizzo del proxy.
TLS
AnnexGroup supporta certificati TLS propri, ACME (Let's Encrypt) e il gestore TLS basato su certmagic. Si consiglia ACME per il rinnovo automatico.
Qualcosa di poco chiaro o descritto male? Ce lo dica — lo correggeremo. La Sua domanda ci mostra dove il testo è carente.