Хост
Операционная система, доступ, сетевая защита. Всё, что находится вне контейнеров.
Характеристики
| Параметр | Значение |
|---|---|
| Имя | ve-ai-gateway-01 |
| ОС | Debian 12 (bookworm) |
| CPU | 2 vCPU |
| RAM | 1.9 ГБ |
| Swap | отсутствует |
| Диск | 59 ГБ, занято ~7% |
| Часовой пояс | UTC |
| Синхронизация времени | NTP активна |
| Расположение | — |
Отсутствие swap означает, что при исчерпании памяти ядро сразу начнёт убивать процессы, без деградации в подкачку. Учитывать при добавлении контейнеров — риск A3.
Часовой пояс хоста — UTC; контейнер DokuWiki запущен с TZ=Europe/Amsterdam.
При сверке времени в логах учитывать разницу.
Доступ по SSH
| Параметр | Значение |
|---|---|
| Порт | 22 |
PermitRootLogin | prohibit-password — root только по ключу |
PasswordAuthentication | no — парольная аутентификация отключена |
Файрвол
iptables, политика INPUT DROP. Разрешено:
-A INPUT -i lo -j ACCEPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -A INPUT -p tcp --dport 22 -j ACCEPT -A INPUT -p tcp --dport 80 -j ACCEPT -A INPUT -p tcp --dport 443 -j ACCEPT
Правила сохранены через iptables-persistent. После
любого изменения набора правил их нужно сохранить заново:
netfilter-persistent save
Цепочки DOCKER-* управляются самим Docker и в этот набор не входят. Ограничения
для проброшенных контейнерами портов ставятся в цепочку DOCKER-USER — на текущий
момент она пуста.
fail2ban
Защита от подбора паролей SSH.
| Параметр | Значение |
|---|---|
| Конфиг | /etc/fail2ban/jail.local |
| backend | systemd |
| jail | sshd: maxretry=5, bantime=1h, findtime=10m |
[DEFAULT] banaction = iptables-multiport [sshd] enabled = true backend = systemd port = 22 maxretry = 5 bantime = 1h findtime = 10m
backend = systemd обязателен: на этой системе нет /var/log/auth.log, sshd
пишет только в journald. С файловым backend'ом по умолчанию fail2ban не находит логи
и падает при старте с ERROR Failed during configuration: Have not found any log
file for sshd jail (exit 255).
SSL-сертификаты
Один SAN-сертификат Let's Encrypt на три домена, ключ ECDSA.
| Параметр | Значение |
|---|---|
| Certificate Name | entrypoint.ve-playground.ai.zevgen.com |
| Домены | entrypoint., api., mcp. ve-playground.ai.zevgen.com |
| Тип ключа | ECDSA |
| Истекает | 2026-10-25 |
| Автопродление | certbot.timer, enabled и active |
Как сертификат используется в конфигурации — nginx.
Бэкапы
Отсутствуют. Резервное копирование на этой машине не настроено.
Настройка бэкапов — незакрытая задача, риск A1.