Внедрение KESL на ВМ2 + замена CLAMAV на KESL

This commit is contained in:
mi
2026-09-08 01:39:37 +03:00
parent 85df788f2d
commit fdfdeaffb4
43 changed files with 2210 additions and 329 deletions
+4 -3
View File
@@ -63,7 +63,7 @@ HAN Chat - приложение для мигрантов, где стартов
Production-like backend разделён на два контура в одной private network/VPC:
- **ВМ1 HAN Chat**: edge `nginx`, `api-backend`, `keycloak`, `sms-service`/worker, `bitrix-local-app`, Redis DB0/DB1 и локальный `otel-collector`;
- **ВМ2 Processing**: собственный public/private `nginx`, `message-safety` API/worker, `clamd`/`freshclam`, `bitrix-sync`, отдельный Redis Safety и локальный `otel-collector`;
- **ВМ2 Processing**: в root Compose — собственный public/private `nginx`, `message-safety` API/worker, `bitrix-sync`, отдельный Redis Safety и локальный `otel-collector`; на host — KESL 12.4 standalone и root-owned fail-closed broker с `/run/han-kesl/scan.sock`;
- каждая VM имеет один root Compose project и отдельный root-owned systemd deployment unit;
- ВМ1 и ВМ2 имеют независимые public DNS/TLS ingress на своих nginx; ВМ2 публикует только exact CRM webhook;
- ВМ1 вызывает ВМ2 по private HTTPS с проверкой internal CA, service token, cloud SG и host firewall;
@@ -97,7 +97,8 @@ flowchart LR
api -->|"HTTPS 8443 + service token"| privateGateway[VM2_PrivateListener]
privateGateway --> safety[MessageSafetyApi]
safety --> worker[SafetyWorker]
worker --> clamd[Clamd]
worker -->|"Unix socket /run/han-kesl/scan.sock"| keslBroker[KESLBroker]
keslBroker --> hostKesl[HostKESL12_4]
worker --> s3q[S3Quarantine]
worker --> pg[ManagedPostgreSQL]
sync --> pg
@@ -590,7 +591,7 @@ App DB — **локальный кэш** для UI. Двусторонний syn
Минимальный целевой real-SMS контур разделён на два stack:
- ВМ1: `nginx`, `api-backend`, `keycloak`, `sms-service`/worker, `bitrix-local-app`, Redis DB0/DB1, `otel-collector`;
- ВМ2: nginx с public webhook/private internal server blocks, `message-safety` API/worker, `clamd`/`freshclam`, `bitrix-sync`, Redis Safety, `otel-collector`.
- ВМ2: nginx с public webhook/private internal server blocks, `message-safety` API/worker, `bitrix-sync`, Redis Safety, `otel-collector` в Compose; KESL 12.4 standalone и root-owned broker на host. `clamd`/`freshclam` удалены из Compose.
До SMS rollout сервисы SMS могут отсутствовать, но Keycloak обязан оставаться в mock mode.