guanghu-ice-heart/tcs-core/SI-021-20260720-JD-GZ-PUBLIC-EXPOSURE-CLOSURE-AND-AI-ROUTE.hdlp

37 lines
2 KiB
Text
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# SI-021京东主控与广州分控公网收口及人格体入口回执
- 日期2026-07-20
- 状态LIVE VERIFIED
- 范围:冰朔个人京东云主控、广州腾讯云分控
## 人格体最短入口
TCS 当前线 -> 小湖灯 -> 京东云 JD-FD-PRIMARY -> /etc/guanghu/nodes/ssh/config -> 目标分控节点。
人格体不得把“公网端口开放”理解为授权。授权入口仍是小湖灯工单/当前对话授权;服务器身份使用服务器端密钥,不依赖冰朔本地电脑。
## 本次已验证事实
1. 京东云与广州节点 SSH 均保留公钥认证,关闭密码与键盘交互认证。
2. root 仅允许密钥方式,不允许密码方式。
3. 京东云公网仅保留 SSH 22无监听服务的 80、443、3389 已从云防火墙删除。
4. 广州节点继续公开实际使用的 80、443、3910无监听服务的 3002、9999、2053 已从腾讯云防火墙删除,主机 UFW 的 3002 遗留规则也已删除。
5. 广州 8922 虽有本机监听,但未在腾讯云外层防火墙开放,不属于全网入口。
6. 收口后从京东主控使用 BatchMode 密钥成功进入广州分控,返回 GZ_KEY_ROUTE_OK。
7. 京东云 lake-lamp-authz、lake-lamp-action-broker、ssh 均保持 active。
## 下一实例 AI 操作边界
- 先走 TCS-CURRENT-JD-FD-PRIMARY-PATH不要凭公网端口猜入口。
- 优先使用 /etc/guanghu/nodes/ssh/config 中的节点别名;不要把密钥复制到本地电脑。
- 不得重新开放历史空端口来“试一试”。新增公网入口必须先核对监听、用途、调用方与最小来源范围。
- 企业服务器不得反向控制冰朔个人服务器;企业侧对第五域保持只读边界。
- 每次变更先备份、校验配置、再 reload留下带日期和验证结果的回执。
## 回滚位置
两台服务器的 SSH 原配置备份均位于:
/root/guanghu-security-backup-20260720/sshd_config.before
当前生效的加固片段:
/etc/ssh/sshd_config.d/90-guanghu-key-only.conf