Show pageOld revisionsBacklinksBack to top This page is read only. You can view the source, but not change it. Ask your administrator if you think this is wrong. ====== Хост ====== Операционная система, доступ, сетевая защита. Всё, что находится вне контейнеров. ===== Характеристики ===== ^ Параметр ^ Значение ^ | Имя | ''ve-ai-gateway-01'' | | ОС | Debian 12 (bookworm) | | CPU | 2 vCPU | | RAM | 1.9 ГБ | | Swap | отсутствует | | Диск | 59 ГБ, занято ~7% | | Часовой пояс | UTC | | Синхронизация времени | NTP активна | | Расположение | — | Отсутствие swap означает, что при исчерпании памяти ядро сразу начнёт убивать процессы, без деградации в подкачку. Учитывать при добавлении контейнеров — [[tech:risks|риск A3]]. Часовой пояс хоста — UTC; контейнер DokuWiki запущен с ''TZ=Europe/Amsterdam''. При сверке времени в логах учитывать разницу. ===== Доступ по SSH ===== ^ Параметр ^ Значение ^ | Порт | 22 | | ''PermitRootLogin'' | ''prohibit-password'' — root только по ключу | | ''PasswordAuthentication'' | ''no'' — парольная аутентификация отключена | ===== Файрвол ===== iptables, политика ''INPUT DROP''. Разрешено: <code> -A INPUT -i lo -j ACCEPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -A INPUT -p tcp --dport 22 -j ACCEPT -A INPUT -p tcp --dport 80 -j ACCEPT -A INPUT -p tcp --dport 443 -j ACCEPT </code> Правила сохранены через ''iptables-persistent''. После любого изменения набора правил их нужно сохранить заново: <code> netfilter-persistent save </code> Цепочки ''DOCKER-*'' управляются самим Docker и в этот набор не входят. Ограничения для проброшенных контейнерами портов ставятся в цепочку ''DOCKER-USER'' — на текущий момент она пуста. ===== fail2ban ===== Защита от подбора паролей SSH. ^ Параметр ^ Значение ^ | Конфиг | ''/etc/fail2ban/jail.local'' | | backend | ''systemd'' | | jail | ''sshd'': ''maxretry=5'', ''bantime=1h'', ''findtime=10m'' | <code> [DEFAULT] banaction = iptables-multiport [sshd] enabled = true backend = systemd port = 22 maxretry = 5 bantime = 1h findtime = 10m </code> ''backend = systemd'' обязателен: на этой системе нет ''/var/log/auth.log'', sshd пишет только в journald. С файловым backend'ом по умолчанию fail2ban не находит логи и падает при старте с ''ERROR Failed during configuration: Have not found any log file for sshd jail'' (exit 255). ===== SSL-сертификаты ===== Один SAN-сертификат Let's Encrypt на три домена, ключ ECDSA. ^ Параметр ^ Значение ^ | Certificate Name | ''entrypoint.ve-playground.ai.zevgen.com'' | | Домены | ''entrypoint.'', ''api.'', ''mcp.'' ve-playground.ai.zevgen.com | | Тип ключа | ECDSA | | Истекает | 2026-10-25 | | Автопродление | ''certbot.timer'', enabled и active | Как сертификат используется в конфигурации — [[tech:nginx]]. ===== Бэкапы ===== Отсутствуют. Резервное копирование на этой машине не настроено. Настройка бэкапов — незакрытая задача, [[tech:risks|риск A1]]. ---- [[tech:start|← Техническая документация]] tech/host.txt Last modified: 2026/07/28 11:44by vas_admin