Внедрение KESL на ВМ2 + замена CLAMAV на KESL
This commit is contained in:
@@ -63,7 +63,7 @@ HAN Chat - приложение для мигрантов, где стартов
|
||||
Production-like backend разделён на два контура в одной private network/VPC:
|
||||
|
||||
- **ВМ1 HAN Chat**: edge `nginx`, `api-backend`, `keycloak`, `sms-service`/worker, `bitrix-local-app`, Redis DB0/DB1 и локальный `otel-collector`;
|
||||
- **ВМ2 Processing**: собственный public/private `nginx`, `message-safety` API/worker, `clamd`/`freshclam`, `bitrix-sync`, отдельный Redis Safety и локальный `otel-collector`;
|
||||
- **ВМ2 Processing**: в root Compose — собственный public/private `nginx`, `message-safety` API/worker, `bitrix-sync`, отдельный Redis Safety и локальный `otel-collector`; на host — KESL 12.4 standalone и root-owned fail-closed broker с `/run/han-kesl/scan.sock`;
|
||||
- каждая VM имеет один root Compose project и отдельный root-owned systemd deployment unit;
|
||||
- ВМ1 и ВМ2 имеют независимые public DNS/TLS ingress на своих nginx; ВМ2 публикует только exact CRM webhook;
|
||||
- ВМ1 вызывает ВМ2 по private HTTPS с проверкой internal CA, service token, cloud SG и host firewall;
|
||||
@@ -97,7 +97,8 @@ flowchart LR
|
||||
api -->|"HTTPS 8443 + service token"| privateGateway[VM2_PrivateListener]
|
||||
privateGateway --> safety[MessageSafetyApi]
|
||||
safety --> worker[SafetyWorker]
|
||||
worker --> clamd[Clamd]
|
||||
worker -->|"Unix socket /run/han-kesl/scan.sock"| keslBroker[KESLBroker]
|
||||
keslBroker --> hostKesl[HostKESL12_4]
|
||||
worker --> s3q[S3Quarantine]
|
||||
worker --> pg[ManagedPostgreSQL]
|
||||
sync --> pg
|
||||
@@ -590,7 +591,7 @@ App DB — **локальный кэш** для UI. Двусторонний syn
|
||||
Минимальный целевой real-SMS контур разделён на два stack:
|
||||
|
||||
- ВМ1: `nginx`, `api-backend`, `keycloak`, `sms-service`/worker, `bitrix-local-app`, Redis DB0/DB1, `otel-collector`;
|
||||
- ВМ2: nginx с public webhook/private internal server blocks, `message-safety` API/worker, `clamd`/`freshclam`, `bitrix-sync`, Redis Safety, `otel-collector`.
|
||||
- ВМ2: nginx с public webhook/private internal server blocks, `message-safety` API/worker, `bitrix-sync`, Redis Safety, `otel-collector` в Compose; KESL 12.4 standalone и root-owned broker на host. `clamd`/`freshclam` удалены из Compose.
|
||||
|
||||
До SMS rollout сервисы SMS могут отсутствовать, но Keycloak обязан оставаться в mock mode.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user