Files
lisglosips/docs/inventory-A.md
T

87 lines
4.1 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Server A 资产盘点
> 采集时间:2026-06-20 17:55-17:59 +08:00
> 采集方式:SSH 只读命令;未安装软件、未修改配置、未重启服务。
## 1. 定位与结论
- 规划角色:核心通信网关机,后续部署 OpenSIPS、RTPEngine、录音内存盘、HEP Client 和指标 Exporter。
- 当前状态:通用 Ubuntu 桌面虚拟机,尚未安装通信栈。
- 就绪判断:可作为后续安装目标,但网络身份、防火墙和克隆残留必须先在 S02/S18 前处理。
## 2. 系统与容量
| 项目 | 当前值 |
| --- | --- |
| 主机名 | TonyHouse |
| 虚拟化 | KVM/QEMU |
| OS | Ubuntu 24.04.4 LTS |
| 内核 | 6.17.0-20-generic |
| CPU | 4 vCPUQEMU Virtual CPU1 socket/4 cores |
| 内存 | 7.8 GiB,总可用约 5.7 GiB |
| Swap | 4.0 GiB,当前未使用 |
| 系统盘 | 200 GiB ext4,根分区 196 GiB |
| 磁盘使用 | 已用 21 GiB,可用 166 GiB,使用率 12% |
| 时间 | Asia/Shanghaisystemd-timesyncd 已同步 |
| HugePages | 0,尚未配置 |
系统仅有单块系统盘,没有独立数据盘。Ubuntu 安装 ISO 仍挂载在光驱路径。
## 3. 网络
| 接口 | 地址 |
| --- | --- |
| ens18 | 192.168.71.90/24、192.168.71.2/24 |
| tailscale0 | 100.90.90.90/32 |
- ens18 同时存在静态地址和 DHCP 地址。
- 主路由表同时存在两个相同 metric 的默认路由:192.168.71.253 和 192.168.71.1。
- 项目 SSH 地址 100.90.90.90 是 Tailscale 地址,不是从本机识别出的公网地址。
- DNS 同时使用局域网 DNS、公共 DNS 和 Tailscale DNS。
- 机器没有阿里云实例元数据标识,cloud-init instance-id 为 `iid-datasource-none`
## 4. 服务、端口与软件
### 监听端口
- TCP 22SSH,对所有 IPv4/IPv6 地址监听。
- TCP 18789、18791Node/OpenClaw,仅回环地址监听。
- UDP 41641Tailscale。
- UDP/TCP 5353、TCP 631:桌面环境的 mDNS/CUPS。
- 当前没有 SIP 15060、RTPEngine 控制端口或 RTP 端口段监听。
### 软件与服务
- Node.js 22.22.2 已安装。
- Tailscale 1.96.4 已安装并运行。
- Docker、OpenSIPS、RTPEngine、Redis、MySQL、Nginx、Prometheus、Grafana、Fail2ban 未发现。
- GNOME、GDM、CUPS、Avahi、ModemManager 等桌面服务正在运行。
- systemd 没有失败单元。
## 5. 安全与风险
1. **高:主机防火墙未启用。** UFW 为 inactivenftables INPUT/FORWARD 默认策略为 accept,仅包含 Tailscale 自动规则。
2. **高:网络出口不确定。** 双 IPv4、双默认路由且 metric 相同,SIP Contact、Record-Route、SDP 和 RTP 回包可能选择错误源地址。
3. **高:克隆身份未清理。** A/B/T 的 `/etc/machine-id`、根分区 UUID 和 NetworkManager 连接 UUID 完全相同。
4. **中:开发与生产网络需分阶段管理。** 用户已确认当前为 KVM 本地开发机加 Tailscale,开发完成后再迁移阿里云;本机配置不能直接原样复制到云端。
5. **中:资源低于原架构图描述。** 当前为 4 vCPU/8 GiB,与“4 核 8G”一致,但没有独立录音盘;3 GiB tmpfs 会显著压缩系统可用内存。
6. **低:桌面服务占用资源并扩大攻击面。** 后续应在维护窗口按需精简,不在 S01 处理。
## 6. 后续安装前备份清单
- `/etc/netplan/`、NetworkManager 活动连接导出、`ip addr/route/rule` 快照。
- `/etc/fstab``lsblk`、文件系统 UUID 与挂载快照。
- `/etc/ssh/` 和 S00 既有备份。
- `ufw status``nft list ruleset``iptables-save``ip6tables-save`
- `sysctl -a` 中网络、conntrack、文件句柄相关基线。
- 已安装包列表、enabled/running/failed systemd 单元列表。
- `/etc/systemd/` 本地覆盖项、`/opt/` 和现有 Node/OpenClaw 服务定义。
- 变更 machine-id 或网络连接 UUID 前制作虚拟机快照并验证云/虚拟化控制台可达。
## 7. S02 输入
- 明确生产访问是公网/VPC、局域网端口映射还是继续使用 Tailscale。
- 明确 SIP 15060/UDP 的入站地址和 RTP UDP 端口段。
- 消除双地址、双默认路由歧义后再配置 OpenSIPS/RTPEngine。
- 建立默认拒绝的主机防火墙和外部安全组端口矩阵。