87 lines
4.1 KiB
Markdown
87 lines
4.1 KiB
Markdown
# Server A 资产盘点
|
||
|
||
> 采集时间:2026-06-20 17:55-17:59 +08:00
|
||
> 采集方式:SSH 只读命令;未安装软件、未修改配置、未重启服务。
|
||
|
||
## 1. 定位与结论
|
||
|
||
- 规划角色:核心通信网关机,后续部署 OpenSIPS、RTPEngine、录音内存盘、HEP Client 和指标 Exporter。
|
||
- 当前状态:通用 Ubuntu 桌面虚拟机,尚未安装通信栈。
|
||
- 就绪判断:可作为后续安装目标,但网络身份、防火墙和克隆残留必须先在 S02/S18 前处理。
|
||
|
||
## 2. 系统与容量
|
||
|
||
| 项目 | 当前值 |
|
||
| --- | --- |
|
||
| 主机名 | TonyHouse |
|
||
| 虚拟化 | KVM/QEMU |
|
||
| OS | Ubuntu 24.04.4 LTS |
|
||
| 内核 | 6.17.0-20-generic |
|
||
| CPU | 4 vCPU,QEMU Virtual CPU,1 socket/4 cores |
|
||
| 内存 | 7.8 GiB,总可用约 5.7 GiB |
|
||
| Swap | 4.0 GiB,当前未使用 |
|
||
| 系统盘 | 200 GiB ext4,根分区 196 GiB |
|
||
| 磁盘使用 | 已用 21 GiB,可用 166 GiB,使用率 12% |
|
||
| 时间 | Asia/Shanghai,systemd-timesyncd 已同步 |
|
||
| HugePages | 0,尚未配置 |
|
||
|
||
系统仅有单块系统盘,没有独立数据盘。Ubuntu 安装 ISO 仍挂载在光驱路径。
|
||
|
||
## 3. 网络
|
||
|
||
| 接口 | 地址 |
|
||
| --- | --- |
|
||
| ens18 | 192.168.71.90/24、192.168.71.2/24 |
|
||
| tailscale0 | 100.90.90.90/32 |
|
||
|
||
- ens18 同时存在静态地址和 DHCP 地址。
|
||
- 主路由表同时存在两个相同 metric 的默认路由:192.168.71.253 和 192.168.71.1。
|
||
- 项目 SSH 地址 100.90.90.90 是 Tailscale 地址,不是从本机识别出的公网地址。
|
||
- DNS 同时使用局域网 DNS、公共 DNS 和 Tailscale DNS。
|
||
- 机器没有阿里云实例元数据标识,cloud-init instance-id 为 `iid-datasource-none`。
|
||
|
||
## 4. 服务、端口与软件
|
||
|
||
### 监听端口
|
||
|
||
- TCP 22:SSH,对所有 IPv4/IPv6 地址监听。
|
||
- TCP 18789、18791:Node/OpenClaw,仅回环地址监听。
|
||
- UDP 41641:Tailscale。
|
||
- UDP/TCP 5353、TCP 631:桌面环境的 mDNS/CUPS。
|
||
- 当前没有 SIP 15060、RTPEngine 控制端口或 RTP 端口段监听。
|
||
|
||
### 软件与服务
|
||
|
||
- Node.js 22.22.2 已安装。
|
||
- Tailscale 1.96.4 已安装并运行。
|
||
- Docker、OpenSIPS、RTPEngine、Redis、MySQL、Nginx、Prometheus、Grafana、Fail2ban 未发现。
|
||
- GNOME、GDM、CUPS、Avahi、ModemManager 等桌面服务正在运行。
|
||
- systemd 没有失败单元。
|
||
|
||
## 5. 安全与风险
|
||
|
||
1. **高:主机防火墙未启用。** UFW 为 inactive,nftables INPUT/FORWARD 默认策略为 accept,仅包含 Tailscale 自动规则。
|
||
2. **高:网络出口不确定。** 双 IPv4、双默认路由且 metric 相同,SIP Contact、Record-Route、SDP 和 RTP 回包可能选择错误源地址。
|
||
3. **高:克隆身份未清理。** A/B/T 的 `/etc/machine-id`、根分区 UUID 和 NetworkManager 连接 UUID 完全相同。
|
||
4. **中:开发与生产网络需分阶段管理。** 用户已确认当前为 KVM 本地开发机加 Tailscale,开发完成后再迁移阿里云;本机配置不能直接原样复制到云端。
|
||
5. **中:资源低于原架构图描述。** 当前为 4 vCPU/8 GiB,与“4 核 8G”一致,但没有独立录音盘;3 GiB tmpfs 会显著压缩系统可用内存。
|
||
6. **低:桌面服务占用资源并扩大攻击面。** 后续应在维护窗口按需精简,不在 S01 处理。
|
||
|
||
## 6. 后续安装前备份清单
|
||
|
||
- `/etc/netplan/`、NetworkManager 活动连接导出、`ip addr/route/rule` 快照。
|
||
- `/etc/fstab`、`lsblk`、文件系统 UUID 与挂载快照。
|
||
- `/etc/ssh/` 和 S00 既有备份。
|
||
- `ufw status`、`nft list ruleset`、`iptables-save`、`ip6tables-save`。
|
||
- `sysctl -a` 中网络、conntrack、文件句柄相关基线。
|
||
- 已安装包列表、enabled/running/failed systemd 单元列表。
|
||
- `/etc/systemd/` 本地覆盖项、`/opt/` 和现有 Node/OpenClaw 服务定义。
|
||
- 变更 machine-id 或网络连接 UUID 前制作虚拟机快照并验证云/虚拟化控制台可达。
|
||
|
||
## 7. S02 输入
|
||
|
||
- 明确生产访问是公网/VPC、局域网端口映射还是继续使用 Tailscale。
|
||
- 明确 SIP 15060/UDP 的入站地址和 RTP UDP 端口段。
|
||
- 消除双地址、双默认路由歧义后再配置 OpenSIPS/RTPEngine。
|
||
- 建立默认拒绝的主机防火墙和外部安全组端口矩阵。
|