====== Хост ======
Операционная система, доступ, сетевая защита. Всё, что находится вне контейнеров.
===== Характеристики =====
^ Параметр ^ Значение ^
| Имя | ''ve-ai-gateway-01'' |
| ОС | Debian 12 (bookworm) |
| CPU | 2 vCPU |
| RAM | 1.9 ГБ |
| Swap | отсутствует |
| Диск | 59 ГБ, занято ~7% |
| Часовой пояс | UTC |
| Синхронизация времени | NTP активна |
| Расположение | — |
Отсутствие swap означает, что при исчерпании памяти ядро сразу начнёт убивать
процессы, без деградации в подкачку. Учитывать при добавлении контейнеров —
[[tech:risks|риск A3]].
Часовой пояс хоста — UTC; контейнер DokuWiki запущен с ''TZ=Europe/Amsterdam''.
При сверке времени в логах учитывать разницу.
===== Доступ по SSH =====
^ Параметр ^ Значение ^
| Порт | 22 |
| ''PermitRootLogin'' | ''prohibit-password'' — root только по ключу |
| ''PasswordAuthentication'' | ''no'' — парольная аутентификация отключена |
===== Файрвол =====
iptables, политика ''INPUT DROP''. Разрешено:
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A INPUT -p tcp --dport 22 -j ACCEPT
-A INPUT -p tcp --dport 80 -j ACCEPT
-A INPUT -p tcp --dport 443 -j ACCEPT
Правила сохранены через ''iptables-persistent''. После
любого изменения набора правил их нужно сохранить заново:
netfilter-persistent save
Цепочки ''DOCKER-*'' управляются самим Docker и в этот набор не входят. Ограничения
для проброшенных контейнерами портов ставятся в цепочку ''DOCKER-USER'' — на текущий
момент она пуста.
===== fail2ban =====
Защита от подбора паролей SSH.
^ Параметр ^ Значение ^
| Конфиг | ''/etc/fail2ban/jail.local'' |
| backend | ''systemd'' |
| jail | ''sshd'': ''maxretry=5'', ''bantime=1h'', ''findtime=10m'' |
[DEFAULT]
banaction = iptables-multiport
[sshd]
enabled = true
backend = systemd
port = 22
maxretry = 5
bantime = 1h
findtime = 10m
''backend = systemd'' обязателен: на этой системе нет ''/var/log/auth.log'', sshd
пишет только в journald. С файловым backend'ом по умолчанию fail2ban не находит логи
и падает при старте с ''ERROR Failed during configuration: Have not found any log
file for sshd jail'' (exit 255).
===== SSL-сертификаты =====
Один SAN-сертификат Let's Encrypt на три домена, ключ ECDSA.
^ Параметр ^ Значение ^
| Certificate Name | ''entrypoint.ve-playground.ai.zevgen.com'' |
| Домены | ''entrypoint.'', ''api.'', ''mcp.'' ve-playground.ai.zevgen.com |
| Тип ключа | ECDSA |
| Истекает | 2026-10-25 |
| Автопродление | ''certbot.timer'', enabled и active |
Как сертификат используется в конфигурации — [[tech:nginx]].
===== Бэкапы =====
Отсутствуют. Резервное копирование на этой машине не настроено.
Настройка бэкапов — незакрытая задача, [[tech:risks|риск A1]].
----
[[tech:start|← Техническая документация]]