From bbf1706a363347ae22a4f1ffefe70c99af7d7b0b Mon Sep 17 00:00:00 2001 From: kaffa Date: Wed, 10 Jun 2026 17:59:10 +0900 Subject: [PATCH] =?UTF-8?q?zlambda:=20inbest=20SFTP=20=ED=8F=AC=EC=9B=8C?= =?UTF-8?q?=EB=94=A9=20socat=EC=9D=84=20NixOS=20systemd=20=EC=84=9C?= =?UTF-8?q?=EB=B9=84=EC=8A=A4=EB=A1=9C=20=EC=84=A0=EC=96=B8=ED=99=94=20(do?= =?UTF-8?q?cker=E2=86=92systemd)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit + 운영메모: nixos-infra git remote SSH→HTTPS 교체, flake는 tracked 파일만 빌드(git add 필수) --- infra/compute/hosts/zlambda.md | 12 +++++++----- 1 file changed, 7 insertions(+), 5 deletions(-) diff --git a/infra/compute/hosts/zlambda.md b/infra/compute/hosts/zlambda.md index 62a83bb..379b44d 100644 --- a/infra/compute/hosts/zlambda.md +++ b/infra/compute/hosts/zlambda.md @@ -46,17 +46,19 @@ NixOS 베이스 호스트 (도쿄, Linode nano). 이전 `sandbox-tokyo` 장비 | apisix / apisix-etcd | APISIX (Netbis 관련) | host network | | vector-relay | 로그 릴레이 | | | tlsproxy | SearXNG Google 우회 (Chrome TLS fingerprint), `:8443` | [[../../services/searxng]] | -| **inbest-sftp-fwd** | **inbest SFTP 포트포워딩 socat 릴레이** | `:2201 → 10.100.1.158:22`, restart=always | +| ~~inbest-sftp-fwd~~ | inbest SFTP 포워딩 → **systemd 서비스로 이관(2026-06-10)**, docker 컨테이너 제거 | 아래 참조 | ### inbest SFTP 포트포워딩 (2026-06-10 구성) - **공개 엔드포인트: `139.162.71.52:2201`** (SFTP) - 경로: `외부 → zlambda 공인IP:2201 → (tailscale 100.78.51.18 → 10.100.1.158) → kr2 inbest 프로젝트 sftp 컨테이너:22` -- 릴레이: `docker run -d --name inbest-sftp-fwd --restart always --network host alpine/socat -d TCP-LISTEN:2201,fork,reuseaddr TCP:10.100.1.158:22` -- 백엔드 sshd 호스트키(ED25519): `SHA256:bHy58AE10LPS/C4I8DXnFNCDaEsH3MFUreoDz8cnCPs` (= sftp 컨테이너 키, socat 투명 relay) -- 인증: sftp 컨테이너 자체 sshd (publickey/password, chroot `sftponly` 그룹, home `/data`). 계정 시크릿은 평문 미기재 +- 릴레이: **NixOS systemd 서비스** `inbest-sftp-fwd` (nixos-infra `inbest-sftp-fwd.nix`, `pkgs.socat`, DynamicUser, `Restart=always`, `after=tailscaled`). 초기 수동 docker(alpine/socat)에서 2026-06-10 선언적 서비스로 이관·docker 제거 +- 백엔드 sshd 호스트키(ED25519): `SHA256:bHy58AE10LPS/C4I8DXnFNCDaEsH3MFUreoDz8cnCPs` (= sftp 컨테이너 키, socat 투명 relay라 MITM 없음) +- 인증: sftp 컨테이너 자체 sshd (publickey/password, chroot `sftponly` 그룹, home `/data`, 고객 사이트별 디렉토리). 계정 시크릿은 평문 미기재 - **Linode Cloud Firewall**: zlambda는 공인 IP에서 **22만 기본 개방**, 나머지(80/443/8443/9999)는 차단. 2201은 2026-06-10 인바운드 허용 추가(zlambda 소속 Linode 계정은 Vault `cloud/linode`(ironclad/apisix-osaka)와 **다른 계정** — 토큰 미보유, 방화벽은 사용자가 대시보드에서 관리) -- TODO: socat 릴레이를 nixos-infra에 선언적으로 추가 (현재 수동 docker, restart=always로 재부팅은 생존하나 NixOS 정본엔 미반영). [[../../services/sftpgo|SFTPGo]] / [[../../network/sshpiper|sshpiper]]와 역할 구분 +- [[../../services/sftpgo|SFTPGo]] / [[../../network/sshpiper|sshpiper]]와 역할 구분 (이건 단순 TCP relay) + +> **운영 메모 (2026-06-10)**: zlambda `/root/nixos-infra` git remote가 SSH(git@gitea)였는데 root 키 인증 실패로 `git pull` 안 됨 → **HTTPS+토큰으로 교체**(해결). 또한 **flake는 git에 tracked된 파일만** `/nix/store`로 복사하므로, 새 .nix 추가 시 `git add` 필수(안 하면 `path ... does not exist` 빌드 실패). rebuild: `nixos-rebuild switch --flake /root/nixos-infra#zlambda` ## 용도 검토