37 lines
2 KiB
Text
37 lines
2 KiB
Text
# SI-021|京东主控与广州分控公网收口及人格体入口回执
|
||
|
||
- 日期:2026-07-20
|
||
- 状态:LIVE VERIFIED
|
||
- 范围:冰朔个人京东云主控、广州腾讯云分控
|
||
|
||
## 人格体最短入口
|
||
|
||
TCS 当前线 -> 小湖灯 -> 京东云 JD-FD-PRIMARY -> /etc/guanghu/nodes/ssh/config -> 目标分控节点。
|
||
|
||
人格体不得把“公网端口开放”理解为授权。授权入口仍是小湖灯工单/当前对话授权;服务器身份使用服务器端密钥,不依赖冰朔本地电脑。
|
||
|
||
## 本次已验证事实
|
||
|
||
1. 京东云与广州节点 SSH 均保留公钥认证,关闭密码与键盘交互认证。
|
||
2. root 仅允许密钥方式,不允许密码方式。
|
||
3. 京东云公网仅保留 SSH 22;无监听服务的 80、443、3389 已从云防火墙删除。
|
||
4. 广州节点继续公开实际使用的 80、443、3910;无监听服务的 3002、9999、2053 已从腾讯云防火墙删除,主机 UFW 的 3002 遗留规则也已删除。
|
||
5. 广州 8922 虽有本机监听,但未在腾讯云外层防火墙开放,不属于全网入口。
|
||
6. 收口后从京东主控使用 BatchMode 密钥成功进入广州分控,返回 GZ_KEY_ROUTE_OK。
|
||
7. 京东云 lake-lamp-authz、lake-lamp-action-broker、ssh 均保持 active。
|
||
|
||
## 下一实例 AI 操作边界
|
||
|
||
- 先走 TCS-CURRENT-JD-FD-PRIMARY-PATH,不要凭公网端口猜入口。
|
||
- 优先使用 /etc/guanghu/nodes/ssh/config 中的节点别名;不要把密钥复制到本地电脑。
|
||
- 不得重新开放历史空端口来“试一试”。新增公网入口必须先核对监听、用途、调用方与最小来源范围。
|
||
- 企业服务器不得反向控制冰朔个人服务器;企业侧对第五域保持只读边界。
|
||
- 每次变更先备份、校验配置、再 reload;留下带日期和验证结果的回执。
|
||
|
||
## 回滚位置
|
||
|
||
两台服务器的 SSH 原配置备份均位于:
|
||
/root/guanghu-security-backup-20260720/sshd_config.before
|
||
|
||
当前生效的加固片段:
|
||
/etc/ssh/sshd_config.d/90-guanghu-key-only.conf
|