Files

4.1 KiB
Raw Permalink Blame History

Server A 资产盘点

采集时间:2026-06-20 17:55-17:59 +08:00
采集方式:SSH 只读命令;未安装软件、未修改配置、未重启服务。

1. 定位与结论

  • 规划角色:核心通信网关机,后续部署 OpenSIPS、RTPEngine、录音内存盘、HEP Client 和指标 Exporter。
  • 当前状态:通用 Ubuntu 桌面虚拟机,尚未安装通信栈。
  • 就绪判断:可作为后续安装目标,但网络身份、防火墙和克隆残留必须先在 S02/S18 前处理。

2. 系统与容量

项目 当前值
主机名 TonyHouse
虚拟化 KVM/QEMU
OS Ubuntu 24.04.4 LTS
内核 6.17.0-20-generic
CPU 4 vCPUQEMU Virtual CPU1 socket/4 cores
内存 7.8 GiB,总可用约 5.7 GiB
Swap 4.0 GiB,当前未使用
系统盘 200 GiB ext4,根分区 196 GiB
磁盘使用 已用 21 GiB,可用 166 GiB,使用率 12%
时间 Asia/Shanghaisystemd-timesyncd 已同步
HugePages 0,尚未配置

系统仅有单块系统盘,没有独立数据盘。Ubuntu 安装 ISO 仍挂载在光驱路径。

3. 网络

接口 地址
ens18 192.168.71.90/24、192.168.71.2/24
tailscale0 100.90.90.90/32
  • ens18 同时存在静态地址和 DHCP 地址。
  • 主路由表同时存在两个相同 metric 的默认路由:192.168.71.253 和 192.168.71.1。
  • 项目 SSH 地址 100.90.90.90 是 Tailscale 地址,不是从本机识别出的公网地址。
  • DNS 同时使用局域网 DNS、公共 DNS 和 Tailscale DNS。
  • 机器没有阿里云实例元数据标识,cloud-init instance-id 为 iid-datasource-none

4. 服务、端口与软件

监听端口

  • TCP 22SSH,对所有 IPv4/IPv6 地址监听。
  • TCP 18789、18791Node/OpenClaw,仅回环地址监听。
  • UDP 41641Tailscale。
  • UDP/TCP 5353、TCP 631:桌面环境的 mDNS/CUPS。
  • 当前没有 SIP 15060、RTPEngine 控制端口或 RTP 端口段监听。

软件与服务

  • Node.js 22.22.2 已安装。
  • Tailscale 1.96.4 已安装并运行。
  • Docker、OpenSIPS、RTPEngine、Redis、MySQL、Nginx、Prometheus、Grafana、Fail2ban 未发现。
  • GNOME、GDM、CUPS、Avahi、ModemManager 等桌面服务正在运行。
  • systemd 没有失败单元。

5. 安全与风险

  1. 高:主机防火墙未启用。 UFW 为 inactivenftables INPUT/FORWARD 默认策略为 accept,仅包含 Tailscale 自动规则。
  2. 高:网络出口不确定。 双 IPv4、双默认路由且 metric 相同,SIP Contact、Record-Route、SDP 和 RTP 回包可能选择错误源地址。
  3. 高:克隆身份未清理。 A/B/T 的 /etc/machine-id、根分区 UUID 和 NetworkManager 连接 UUID 完全相同。
  4. 中:开发与生产网络需分阶段管理。 用户已确认当前为 KVM 本地开发机加 Tailscale,开发完成后再迁移阿里云;本机配置不能直接原样复制到云端。
  5. 中:资源低于原架构图描述。 当前为 4 vCPU/8 GiB,与“4 核 8G”一致,但没有独立录音盘;3 GiB tmpfs 会显著压缩系统可用内存。
  6. 低:桌面服务占用资源并扩大攻击面。 后续应在维护窗口按需精简,不在 S01 处理。

6. 后续安装前备份清单

  • /etc/netplan/、NetworkManager 活动连接导出、ip addr/route/rule 快照。
  • /etc/fstablsblk、文件系统 UUID 与挂载快照。
  • /etc/ssh/ 和 S00 既有备份。
  • ufw statusnft list rulesetiptables-saveip6tables-save
  • sysctl -a 中网络、conntrack、文件句柄相关基线。
  • 已安装包列表、enabled/running/failed systemd 单元列表。
  • /etc/systemd/ 本地覆盖项、/opt/ 和现有 Node/OpenClaw 服务定义。
  • 变更 machine-id 或网络连接 UUID 前制作虚拟机快照并验证云/虚拟化控制台可达。

7. S02 输入

  • 明确生产访问是公网/VPC、局域网端口映射还是继续使用 Tailscale。
  • 明确 SIP 15060/UDP 的入站地址和 RTP UDP 端口段。
  • 消除双地址、双默认路由歧义后再配置 OpenSIPS/RTPEngine。
  • 建立默认拒绝的主机防火墙和外部安全组端口矩阵。