4.1 KiB
4.1 KiB
Server A 资产盘点
采集时间:2026-06-20 17:55-17:59 +08:00
采集方式:SSH 只读命令;未安装软件、未修改配置、未重启服务。
1. 定位与结论
- 规划角色:核心通信网关机,后续部署 OpenSIPS、RTPEngine、录音内存盘、HEP Client 和指标 Exporter。
- 当前状态:通用 Ubuntu 桌面虚拟机,尚未安装通信栈。
- 就绪判断:可作为后续安装目标,但网络身份、防火墙和克隆残留必须先在 S02/S18 前处理。
2. 系统与容量
| 项目 | 当前值 |
|---|---|
| 主机名 | TonyHouse |
| 虚拟化 | KVM/QEMU |
| OS | Ubuntu 24.04.4 LTS |
| 内核 | 6.17.0-20-generic |
| CPU | 4 vCPU,QEMU Virtual CPU,1 socket/4 cores |
| 内存 | 7.8 GiB,总可用约 5.7 GiB |
| Swap | 4.0 GiB,当前未使用 |
| 系统盘 | 200 GiB ext4,根分区 196 GiB |
| 磁盘使用 | 已用 21 GiB,可用 166 GiB,使用率 12% |
| 时间 | Asia/Shanghai,systemd-timesyncd 已同步 |
| HugePages | 0,尚未配置 |
系统仅有单块系统盘,没有独立数据盘。Ubuntu 安装 ISO 仍挂载在光驱路径。
3. 网络
| 接口 | 地址 |
|---|---|
| ens18 | 192.168.71.90/24、192.168.71.2/24 |
| tailscale0 | 100.90.90.90/32 |
- ens18 同时存在静态地址和 DHCP 地址。
- 主路由表同时存在两个相同 metric 的默认路由:192.168.71.253 和 192.168.71.1。
- 项目 SSH 地址 100.90.90.90 是 Tailscale 地址,不是从本机识别出的公网地址。
- DNS 同时使用局域网 DNS、公共 DNS 和 Tailscale DNS。
- 机器没有阿里云实例元数据标识,cloud-init instance-id 为
iid-datasource-none。
4. 服务、端口与软件
监听端口
- TCP 22:SSH,对所有 IPv4/IPv6 地址监听。
- TCP 18789、18791:Node/OpenClaw,仅回环地址监听。
- UDP 41641:Tailscale。
- UDP/TCP 5353、TCP 631:桌面环境的 mDNS/CUPS。
- 当前没有 SIP 15060、RTPEngine 控制端口或 RTP 端口段监听。
软件与服务
- Node.js 22.22.2 已安装。
- Tailscale 1.96.4 已安装并运行。
- Docker、OpenSIPS、RTPEngine、Redis、MySQL、Nginx、Prometheus、Grafana、Fail2ban 未发现。
- GNOME、GDM、CUPS、Avahi、ModemManager 等桌面服务正在运行。
- systemd 没有失败单元。
5. 安全与风险
- 高:主机防火墙未启用。 UFW 为 inactive,nftables INPUT/FORWARD 默认策略为 accept,仅包含 Tailscale 自动规则。
- 高:网络出口不确定。 双 IPv4、双默认路由且 metric 相同,SIP Contact、Record-Route、SDP 和 RTP 回包可能选择错误源地址。
- 高:克隆身份未清理。 A/B/T 的
/etc/machine-id、根分区 UUID 和 NetworkManager 连接 UUID 完全相同。 - 中:开发与生产网络需分阶段管理。 用户已确认当前为 KVM 本地开发机加 Tailscale,开发完成后再迁移阿里云;本机配置不能直接原样复制到云端。
- 中:资源低于原架构图描述。 当前为 4 vCPU/8 GiB,与“4 核 8G”一致,但没有独立录音盘;3 GiB tmpfs 会显著压缩系统可用内存。
- 低:桌面服务占用资源并扩大攻击面。 后续应在维护窗口按需精简,不在 S01 处理。
6. 后续安装前备份清单
/etc/netplan/、NetworkManager 活动连接导出、ip addr/route/rule快照。/etc/fstab、lsblk、文件系统 UUID 与挂载快照。/etc/ssh/和 S00 既有备份。ufw status、nft list ruleset、iptables-save、ip6tables-save。sysctl -a中网络、conntrack、文件句柄相关基线。- 已安装包列表、enabled/running/failed systemd 单元列表。
/etc/systemd/本地覆盖项、/opt/和现有 Node/OpenClaw 服务定义。- 变更 machine-id 或网络连接 UUID 前制作虚拟机快照并验证云/虚拟化控制台可达。
7. S02 输入
- 明确生产访问是公网/VPC、局域网端口映射还是继续使用 Tailscale。
- 明确 SIP 15060/UDP 的入站地址和 RTP UDP 端口段。
- 消除双地址、双默认路由歧义后再配置 OpenSIPS/RTPEngine。
- 建立默认拒绝的主机防火墙和外部安全组端口矩阵。