tech:host

This is an old revision of the document!


Хост

Операционная система, доступ, сетевая защита. Всё, что находится вне контейнеров.

Параметр Значение
Порт 22
PermitRootLogin prohibit-password — root только по ключу
PasswordAuthentication no — парольная аутентификация отключена

iptables, политика INPUT DROP. Разрешено:

-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A INPUT -p tcp --dport 22 -j ACCEPT
-A INPUT -p tcp --dport 80 -j ACCEPT
-A INPUT -p tcp --dport 443 -j ACCEPT

Правила сохранены через iptables-persistent и переживают перезагрузку. После любого изменения набора правил их нужно сохранить заново:

Параметр Значение
Конфиг /etc/fail2ban/jail.local
backend systemd
jail sshd: maxretry=5, bantime=1h, findtime=10m
[DEFAULT]
banaction = iptables-multiport

[sshd]
enabled = true
backend = systemd
port = 22
maxretry = 5
bantime = 1h
findtime = 10m

backend = systemd обязателен: на этой системе нет /var/log/auth.log, sshd пишет только в journald. С файловым backend'ом по умолчанию fail2ban не находит логи и падает при старте с ERROR Failed during configuration: Have not found any log file for sshd jail (exit 255).

Один SAN-сертификат Let's Encrypt на три домена, ключ ECDSA.

Параметр Значение
Certificate Name entrypoint.ve-playground.ai.zevgen.com
Домены entrypoint., api., mcp. ve-playground.ai.zevgen.com
Тип ключа ECDSA
Истекает 2026-10-25
Автопродление certbot.timer, enabled и active
certbot certificates      # состояние и сроки
certbot renew --dry-run   # прогон продления без внесения изменений

Как сертификат используется в конфигурации — nginx.

Кто Роль
Евгений Зяблицев администратор
Терентьев Владислав аналитик

Отсутствуют. Резервное копирование на этой машине не настроено: ни локальных архивов, ни внешнего копирования, ни cron-задач.

Настройка бэкапов — незакрытая задача, риск A1.


← Сервер

  • tech/host.1785231721.txt.gz
  • Last modified: 2026/07/28 11:42
  • by vas_admin