D/ DOBBYDEV DOCS

BLACKHOLE / DOCUMENTATION

Документация Blackhole

Понятные инструкции по настройке, работе и обслуживанию системы.

Руководство / 10

Доступ из LAN, по IP и через прокси

Доменный вход и дополнительный административный HTTPS-вход по явно разрешённому IP.

Доменный адрес входа

Основной HTTP-вход обычно перенаправляется на настроенный канонический HTTPS-адрес. Для явно настроенного административного IP-входа действует отдельное правило перенаправления на HTTPS того же IP. Неизвестный HTTPS Host может отклоняться кодом 421. Это не означает, что контейнер остановлен; проверьте, разрешён ли точный адрес и порт.

Внутренняя сеть

Если домен разрешается во внешний IP, а маршрутизатор не поддерживает hairpin NAT, перенаправление из LAN может не открыться. Настройте внутреннюю DNS-запись этого же имени на внутренний адрес обратного прокси. Внешнюю публичную DNS-запись при этом менять не нужно. Так браузер сохраняет корректные Host, TLS и SSO.

Прямой вход по IP

Дополнительный вход по IP поддерживается только для админки и включается явно администратором установки. В окружении Compose BLACKHOLE_ADMIN_DIRECT_ORIGINS задаёт точный HTTPS-адрес, например https://192.0.2.10:18081; overlay передаёт его в ADMIN_CONSOLE_DIRECT_ORIGINS и SSO_ADMIN_DIRECT_ORIGINS. Во входном Go-прокси требуется соответствующее правило plain_http_redirect_by_host. Это параметры развёртывания: страница сертификатов сама их не включает. Адрес не выводится из присланных клиентом Host или Forwarded-заголовков.

Границы IP-входа

Откройте настроенный адрес с путём /ui. SSO и его callback остаются на этом IP, а доменный вход продолжает работать. Используются существующие учётные данные и права; cookie остаются Secure, проверки CSRF и Origin сохраняются. Сертификат прокси должен содержать этот IP в Subject Alternative Name и быть доверенным на устройстве. Почта, файлы и клиентский LumosLink используют основной публичный адрес. Административный вход в ящик передаёт сессию на настроенный канонический адрес почты; этот адрес должен быть доступен с устройства пользователя. Доступность административного порта ограничивается сетью, LAN или VPN отдельно от проверки прав приложением.

Что проверять

  1. Посмотрите Location у HTTP-ответа: это фактический адрес перенаправления.
  2. Проверьте DNS-ответ и доступность HTTPS с компьютера пользователя, а не только с сервера.
  3. Для доменного входа убедитесь, что внутренний прокси принимает это имя. Для прямого входа сверьте точный HTTPS/IP-адрес и порт в списках разрешённых адресов админки и SSO и в правиле входного прокси.
  4. Проверьте соответствие сертификата имени или IP. Не отключайте проверки Origin/Host или TLS ради обхода ошибки; настройки DNS, NAT и доверия сертификатам выполняет администратор соответствующей инфраструктуры.