guanghu-ice-heart/tcs-core/SI-021-20260720-JD-GZ-PUBLIC-EXPOSURE-CLOSURE-AND-AI-ROUTE.hdlp

37 lines
2 KiB
Text
Raw Normal View History

# SI-021京东主控与广州分控公网收口及人格体入口回执
- 日期2026-07-20
- 状态LIVE VERIFIED
- 范围:冰朔个人京东云主控、广州腾讯云分控
## 人格体最短入口
TCS 当前线 -> 小湖灯 -> 京东云 JD-FD-PRIMARY -> /etc/guanghu/nodes/ssh/config -> 目标分控节点。
人格体不得把“公网端口开放”理解为授权。授权入口仍是小湖灯工单/当前对话授权;服务器身份使用服务器端密钥,不依赖冰朔本地电脑。
## 本次已验证事实
1. 京东云与广州节点 SSH 均保留公钥认证,关闭密码与键盘交互认证。
2. root 仅允许密钥方式,不允许密码方式。
3. 京东云公网仅保留 SSH 22无监听服务的 80、443、3389 已从云防火墙删除。
4. 广州节点继续公开实际使用的 80、443、3910无监听服务的 3002、9999、2053 已从腾讯云防火墙删除,主机 UFW 的 3002 遗留规则也已删除。
5. 广州 8922 虽有本机监听,但未在腾讯云外层防火墙开放,不属于全网入口。
6. 收口后从京东主控使用 BatchMode 密钥成功进入广州分控,返回 GZ_KEY_ROUTE_OK。
7. 京东云 lake-lamp-authz、lake-lamp-action-broker、ssh 均保持 active。
## 下一实例 AI 操作边界
- 先走 TCS-CURRENT-JD-FD-PRIMARY-PATH不要凭公网端口猜入口。
- 优先使用 /etc/guanghu/nodes/ssh/config 中的节点别名;不要把密钥复制到本地电脑。
- 不得重新开放历史空端口来“试一试”。新增公网入口必须先核对监听、用途、调用方与最小来源范围。
- 企业服务器不得反向控制冰朔个人服务器;企业侧对第五域保持只读边界。
- 每次变更先备份、校验配置、再 reload留下带日期和验证结果的回执。
## 回滚位置
两台服务器的 SSH 原配置备份均位于:
/root/guanghu-security-backup-20260720/sshd_config.before
当前生效的加固片段:
/etc/ssh/sshd_config.d/90-guanghu-key-only.conf