# SI-021|京东主控与广州分控公网收口及人格体入口回执 - 日期:2026-07-20 - 状态:LIVE VERIFIED - 范围:冰朔个人京东云主控、广州腾讯云分控 ## 人格体最短入口 TCS 当前线 -> 小湖灯 -> 京东云 JD-FD-PRIMARY -> /etc/guanghu/nodes/ssh/config -> 目标分控节点。 人格体不得把“公网端口开放”理解为授权。授权入口仍是小湖灯工单/当前对话授权;服务器身份使用服务器端密钥,不依赖冰朔本地电脑。 ## 本次已验证事实 1. 京东云与广州节点 SSH 均保留公钥认证,关闭密码与键盘交互认证。 2. root 仅允许密钥方式,不允许密码方式。 3. 京东云公网仅保留 SSH 22;无监听服务的 80、443、3389 已从云防火墙删除。 4. 广州节点继续公开实际使用的 80、443、3910;无监听服务的 3002、9999、2053 已从腾讯云防火墙删除,主机 UFW 的 3002 遗留规则也已删除。 5. 广州 8922 虽有本机监听,但未在腾讯云外层防火墙开放,不属于全网入口。 6. 收口后从京东主控使用 BatchMode 密钥成功进入广州分控,返回 GZ_KEY_ROUTE_OK。 7. 京东云 lake-lamp-authz、lake-lamp-action-broker、ssh 均保持 active。 ## 下一实例 AI 操作边界 - 先走 TCS-CURRENT-JD-FD-PRIMARY-PATH,不要凭公网端口猜入口。 - 优先使用 /etc/guanghu/nodes/ssh/config 中的节点别名;不要把密钥复制到本地电脑。 - 不得重新开放历史空端口来“试一试”。新增公网入口必须先核对监听、用途、调用方与最小来源范围。 - 企业服务器不得反向控制冰朔个人服务器;企业侧对第五域保持只读边界。 - 每次变更先备份、校验配置、再 reload;留下带日期和验证结果的回执。 ## 回滚位置 两台服务器的 SSH 原配置备份均位于: /root/guanghu-security-backup-20260720/sshd_config.before 当前生效的加固片段: /etc/ssh/sshd_config.d/90-guanghu-key-only.conf