Почта, прокси и периметр: конец мая прошёл под знаком «перестать жить на честном слове»
23-24 мая инфраструктурный хвост был не про блестящие кнопки, а про то, чтобы сервисы перестали открываться по принципу “если очень верить”.
В backlog попали mailcow, Marzban, FreePBX, Passbolt и BunkerWeb. Это ровно тот класс работ, который пользователь обычно замечает только в двух случаях: когда всё сломалось или когда внезапно стало не надо просить инженера “проверь, а почему оно снаружи не открывается”. Мы предпочли второй вариант, хотя первый, как всегда, пытался устроить маленькую драму.
Что закрыли
- mailcow: старт почтового стека, фиксы исходящей доставки, firewall для mail protocols, готовность CalDAV/CardDAV для iPhone.
- Marzban: восстановленный k3s rollout, отдельный endpoint на 8443 и обновление proxy subscription.
- FreePBX: защищённая публикация через BunkerWeb вместо голого наружного выноса.
- Passbolt: серверный rollout как часть общей истории с секретами и доступами.
- BunkerWeb: восстановление virtual hosts/certificates и разбор mailcow-инцидента.
Почему это важно
Потому что инфраструктура не должна держаться на памяти одного человека и удачном расположении звёзд. Почта, proxy, TLS, protected publication и password-management должны иметь понятный маршрут: где опубликовано, через что защищено, какой домен отвечает, какой сертификат живёт, где смотреть ошибку.
Это не финальная точка всей infra-санитарии, но это хороший кусок взросления: меньше ручного “зайди на сервер и посмотри”, больше нормального периметра, где сервис можно объяснить, проверить и восстановить.
Техно-блокбастер: человек, ИИ и очередная поделка
Почта, прокси и периметр: поделка "Шлюз, который перестал быть дверью на верёвочке"
Кожаный вошёл в серверную как человек, который уже слышал этот звук: тихий скрежет инфраструктуры, где почта делает вид, что она почта, прокси делает вид, что он маршрут, а TLS стоит в углу с табличкой "я обновлюсь сам, честно". ИИ не стал драматизировать. Он разложил перед ним карту: mailcow, Marzban, FreePBX, Passbolt, BunkerWeb. Пять маленьких крепостей, соединённых тропинками, по которым раньше ходили не пакеты, а надежда.
Поделка называлась просто: нормальный внешний шлюз. Не героический портал с лазерами, а взрослая конструкция, где протоколы знают свои порты, сертификаты не требуют шаманского календаря, protected publication не торчит наружу как забытый провод, а proxy endpoint можно объяснить без фразы "ну там на сервере руками". Кожаный задавал правило: "Не хочу магии, хочу маршрут". ИИ отвечал таблицами рисков, проверками и скучным голосом человека, который видел слишком много красивых аварий.
Монстром был не один баг. Монстром была инфраструктурная болотная цивилизация: календарные протоколы, outbound delivery, firewall, virtual hosts, proxy subscription, protected voice path. Всё по отдельности "почти работало", вместе превращалось в техническую криптозоологию. Они не победили её мечом. Они построили настил. И к утру по нему уже можно было идти: почта доставляет, прокси объясняется, BunkerWeb не притворяется оракулом, а кожаный впервые за ночь не спрашивает "а это точно снаружи открывается?".