Правки различные

This commit is contained in:
mi
2026-08-26 11:05:32 +03:00
parent c1e49fb15d
commit 728b9826a3
36 changed files with 722 additions and 1986 deletions
+12 -9
View File
@@ -1,5 +1,9 @@
# Сеть и доступ
Исполняемый порядок раскатки, включая Netplan, SG и lockdown — в
[RUNBOOK.ru.md](RUNBOOK.ru.md). Этот файл фиксирует сетевую диагностику и
проверки доступа.
## Сбор диагностики
До изменения Netplan выполните и сохраните вывод:
@@ -50,29 +54,28 @@ sudo ./scripts/05-configure-private-network.sh
```bash
ip -br -4 address show eth1
ip route get 192.168.0.1
ping -c 3 192.168.0.1
```
С другой VM приватной сети проверьте:
С другой VM приватной сети проверьте SSH. ICMP в группе безопасности обычно
закрыт, `ping` не является проверкой связности:
```bash
ping -c 3 192.168.0.5
ssh -i ~/.ssh/hansel-private root@192.168.0.5
ssh -i ~/.ssh/hansel-private -o ConnectTimeout=5 root@192.168.0.5
```
Если новая SSH-сессия работает, вернитесь в первую и подтвердите Netplan
клавишей Enter. Если нет — не подтверждайте: через 120 секунд произойдёт откат.
Отсутствие ответа на ping само по себе может означать запрет ICMP; SSH является
основной проверкой.
## Группа безопасности
Минимальные входящие правила для VM SigNoz:
- TCP 22 от административного узла/подсети приватной сети;
- TCP 4317 от security groups/private IP ВМ1 и ВМ2;
- TCP 4318 от ВМ1/ВМ2 только если планируется OTLP/HTTP;
- TCP 22: на хосте UFW разрешает любой источник; конкретные IP/подсети
задаются в SG или файрволе приватной сети провайдера;
- TCP 4317 от приватной подсети `192.168.0.0/24` (ВМ1 и ВМ2);
- TCP 4318 от той же подсети, если нужен OTLP/HTTP;
- никаких входящих правил для 8080, 5432, 8123, 9000, 9181.
UI только через SSH `-L 8080:127.0.0.1:8080`.
Для текущего backend используется OTLP/gRPC, поэтому после проверки 4318 можно
закрыть. Исходящий доступ к приватной сети оставьте. Для обновления временно