From d1537df4ef14db3f44d406e8abf3c63f23e49b00 Mon Sep 17 00:00:00 2001 From: kaffa Date: Wed, 10 Jun 2026 15:39:12 +0900 Subject: [PATCH] =?UTF-8?q?zlambda:=20inbest=20SFTP=20=ED=8F=AC=ED=8A=B8?= =?UTF-8?q?=ED=8F=AC=EC=9B=8C=EB=94=A9=20=EA=B5=AC=EC=84=B1=20(socat=20?= =?UTF-8?q?=EB=A6=B4=EB=A0=88=EC=9D=B4=20139.162.71.52:2201=20=E2=86=92=20?= =?UTF-8?q?kr2=20sftp=20=EC=BB=A8=ED=85=8C=EC=9D=B4=EB=84=88)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - alpine/socat 컨테이너로 2201→10.100.1.158:22 투명 relay (tailscale 경유) - 공개 엔드포인트 139.162.71.52:2201, inbest/inbest1004 로그인 검증 완료 - Linode 방화벽 2201 인바운드 허용 (zlambda는 별도 Linode 계정, 사용자 관리) - TODO: nixos-infra 선언화 --- infra/compute/hosts/zlambda.md | 19 +++++++++++++++++++ 1 file changed, 19 insertions(+) diff --git a/infra/compute/hosts/zlambda.md b/infra/compute/hosts/zlambda.md index 7864ac2..62a83bb 100644 --- a/infra/compute/hosts/zlambda.md +++ b/infra/compute/hosts/zlambda.md @@ -39,6 +39,25 @@ NixOS 베이스 호스트 (도쿄, Linode nano). 이전 `sandbox-tokyo` 장비 - kaffa-macmini: `~/nixos-infra/` - zlambda: `/root/nixos-infra/` +### Docker 컨테이너 + +| 컨테이너 | 역할 | 비고 | +|----------|------|------| +| apisix / apisix-etcd | APISIX (Netbis 관련) | host network | +| vector-relay | 로그 릴레이 | | +| tlsproxy | SearXNG Google 우회 (Chrome TLS fingerprint), `:8443` | [[../../services/searxng]] | +| **inbest-sftp-fwd** | **inbest SFTP 포트포워딩 socat 릴레이** | `:2201 → 10.100.1.158:22`, restart=always | + +### inbest SFTP 포트포워딩 (2026-06-10 구성) + +- **공개 엔드포인트: `139.162.71.52:2201`** (SFTP) +- 경로: `외부 → zlambda 공인IP:2201 → (tailscale 100.78.51.18 → 10.100.1.158) → kr2 inbest 프로젝트 sftp 컨테이너:22` +- 릴레이: `docker run -d --name inbest-sftp-fwd --restart always --network host alpine/socat -d TCP-LISTEN:2201,fork,reuseaddr TCP:10.100.1.158:22` +- 백엔드 sshd 호스트키(ED25519): `SHA256:bHy58AE10LPS/C4I8DXnFNCDaEsH3MFUreoDz8cnCPs` (= sftp 컨테이너 키, socat 투명 relay) +- 인증: sftp 컨테이너 자체 sshd (publickey/password, chroot `sftponly` 그룹, home `/data`). 계정 시크릿은 평문 미기재 +- **Linode Cloud Firewall**: zlambda는 공인 IP에서 **22만 기본 개방**, 나머지(80/443/8443/9999)는 차단. 2201은 2026-06-10 인바운드 허용 추가(zlambda 소속 Linode 계정은 Vault `cloud/linode`(ironclad/apisix-osaka)와 **다른 계정** — 토큰 미보유, 방화벽은 사용자가 대시보드에서 관리) +- TODO: socat 릴레이를 nixos-infra에 선언적으로 추가 (현재 수동 docker, restart=always로 재부팅은 생존하나 NixOS 정본엔 미반영). [[../../services/sftpgo|SFTPGo]] / [[../../network/sshpiper|sshpiper]]와 역할 구분 + ## 용도 검토 - K3s worker 편입 후보 (taint geo=tokyo) — [[k3s-migration|검토 중]]