# Server A 资产盘点 > 采集时间:2026-06-20 17:55-17:59 +08:00 > 采集方式:SSH 只读命令;未安装软件、未修改配置、未重启服务。 ## 1. 定位与结论 - 规划角色:核心通信网关机,后续部署 OpenSIPS、RTPEngine、录音内存盘、HEP Client 和指标 Exporter。 - 当前状态:通用 Ubuntu 桌面虚拟机,尚未安装通信栈。 - 就绪判断:可作为后续安装目标,但网络身份、防火墙和克隆残留必须先在 S02/S18 前处理。 ## 2. 系统与容量 | 项目 | 当前值 | | --- | --- | | 主机名 | TonyHouse | | 虚拟化 | KVM/QEMU | | OS | Ubuntu 24.04.4 LTS | | 内核 | 6.17.0-20-generic | | CPU | 4 vCPU,QEMU Virtual CPU,1 socket/4 cores | | 内存 | 7.8 GiB,总可用约 5.7 GiB | | Swap | 4.0 GiB,当前未使用 | | 系统盘 | 200 GiB ext4,根分区 196 GiB | | 磁盘使用 | 已用 21 GiB,可用 166 GiB,使用率 12% | | 时间 | Asia/Shanghai,systemd-timesyncd 已同步 | | HugePages | 0,尚未配置 | 系统仅有单块系统盘,没有独立数据盘。Ubuntu 安装 ISO 仍挂载在光驱路径。 ## 3. 网络 | 接口 | 地址 | | --- | --- | | ens18 | 192.168.71.90/24、192.168.71.2/24 | | tailscale0 | 100.90.90.90/32 | - ens18 同时存在静态地址和 DHCP 地址。 - 主路由表同时存在两个相同 metric 的默认路由:192.168.71.253 和 192.168.71.1。 - 项目 SSH 地址 100.90.90.90 是 Tailscale 地址,不是从本机识别出的公网地址。 - DNS 同时使用局域网 DNS、公共 DNS 和 Tailscale DNS。 - 机器没有阿里云实例元数据标识,cloud-init instance-id 为 `iid-datasource-none`。 ## 4. 服务、端口与软件 ### 监听端口 - TCP 22:SSH,对所有 IPv4/IPv6 地址监听。 - TCP 18789、18791:Node/OpenClaw,仅回环地址监听。 - UDP 41641:Tailscale。 - UDP/TCP 5353、TCP 631:桌面环境的 mDNS/CUPS。 - 当前没有 SIP 15060、RTPEngine 控制端口或 RTP 端口段监听。 ### 软件与服务 - Node.js 22.22.2 已安装。 - Tailscale 1.96.4 已安装并运行。 - Docker、OpenSIPS、RTPEngine、Redis、MySQL、Nginx、Prometheus、Grafana、Fail2ban 未发现。 - GNOME、GDM、CUPS、Avahi、ModemManager 等桌面服务正在运行。 - systemd 没有失败单元。 ## 5. 安全与风险 1. **高:主机防火墙未启用。** UFW 为 inactive,nftables INPUT/FORWARD 默认策略为 accept,仅包含 Tailscale 自动规则。 2. **高:网络出口不确定。** 双 IPv4、双默认路由且 metric 相同,SIP Contact、Record-Route、SDP 和 RTP 回包可能选择错误源地址。 3. **高:克隆身份未清理。** A/B/T 的 `/etc/machine-id`、根分区 UUID 和 NetworkManager 连接 UUID 完全相同。 4. **中:开发与生产网络需分阶段管理。** 用户已确认当前为 KVM 本地开发机加 Tailscale,开发完成后再迁移阿里云;本机配置不能直接原样复制到云端。 5. **中:资源低于原架构图描述。** 当前为 4 vCPU/8 GiB,与“4 核 8G”一致,但没有独立录音盘;3 GiB tmpfs 会显著压缩系统可用内存。 6. **低:桌面服务占用资源并扩大攻击面。** 后续应在维护窗口按需精简,不在 S01 处理。 ## 6. 后续安装前备份清单 - `/etc/netplan/`、NetworkManager 活动连接导出、`ip addr/route/rule` 快照。 - `/etc/fstab`、`lsblk`、文件系统 UUID 与挂载快照。 - `/etc/ssh/` 和 S00 既有备份。 - `ufw status`、`nft list ruleset`、`iptables-save`、`ip6tables-save`。 - `sysctl -a` 中网络、conntrack、文件句柄相关基线。 - 已安装包列表、enabled/running/failed systemd 单元列表。 - `/etc/systemd/` 本地覆盖项、`/opt/` 和现有 Node/OpenClaw 服务定义。 - 变更 machine-id 或网络连接 UUID 前制作虚拟机快照并验证云/虚拟化控制台可达。 ## 7. S02 输入 - 明确生产访问是公网/VPC、局域网端口映射还是继续使用 Tailscale。 - 明确 SIP 15060/UDP 的入站地址和 RTP UDP 端口段。 - 消除双地址、双默认路由歧义后再配置 OpenSIPS/RTPEngine。 - 建立默认拒绝的主机防火墙和外部安全组端口矩阵。