Перейти к содержимому
productionLinuxWindowsКорпоративные сервисыСети

Публикация сервисов через reverse proxy

Контур публикации, в котором корпоративные и прикладные сервисы доступны по собственным доменным именам через общий внешний адрес. Reverse proxy отвечает за TLS, маршрутизацию по именам, WebSocket и крупные загрузки, а split DNS обеспечивает одинаковые адреса внутри сети и снаружи.

Схема публикации: интернет, reverse proxy, внутренние сервисыinternetвнутренняя сетьproxyпубликациясервисы
Единая точка входа для внутренних сервисов

Задача

Опубликовать множество внутренних сервисов наружу через один внешний адрес, сохранив управляемость сертификатов и одинаковые адреса для сотрудников внутри и вне офиса.

Результат

  • все сервисы доступны по понятным доменным именам через один внешний адрес
  • сертификаты продлеваются автоматически, срок контролируется мониторингом
  • адреса одинаковы внутри сети и снаружи

Что реализовано

  • маршрутизация по доменным именам
  • около двух десятков virtual hosts в одном контуре
  • общая TLS-конфигурация и отдельная карта доменов
  • reverse proxy к внутренним узлам по IP и порту
  • проксирование WebSocket и крупных загрузок
  • публикация TURN и signaling
  • внутренний и внешний доступ, ограничение доступа по сети
  • Application Request Routing на стороне IIS
  • выпуск и продление сертификатов, ручная замена
  • анализ журналов доступа и ошибок
  • тест конфигурации и безопасная перезагрузка

Архитектура

  1. 01Internet → reverse proxy → веб-приложения, Nextcloud, Passbolt, XWiki, GitLab, Zabbix, почтовые сервисы
  2. 02конфигурация разделена: общие TLS-параметры отдельно, карта доменов отдельно
  3. 03внутренние сервисы публикуются только для внутренних сетей правилами доступа
  4. 04split DNS отдаёт внутренний адрес в офисе и внешний — снаружи

Смежные проекты

productionКорпоративные сервисыLinux

Многодоменный почтовый шлюз

Приём почты для нескольких доменов с маршрутизацией разных адресов в единый внутренний ящик, TLS, DKIM и диагностикой потока.

productionWindowsКорпоративные сервисы

Active Directory и Windows-инфраструктура

Домен с двумя контроллерами, DNS и DHCP, групповые политики, WSUS и файловые ресурсы DFS в контуре с несколькими площадками.

Публикация сервисов через reverse proxy | RKTSocial