Реализован production-hardening по fix1: env/reconfigure, IPv4-only, TLS, secrets, firewall, docs

This commit is contained in:
2026-04-26 07:27:06 +05:00
parent 2b4a45ad23
commit 3fccd5c442
109 changed files with 1773 additions and 569 deletions
+16 -14
View File
@@ -18,14 +18,15 @@
## Главная роль оркестратора
Оркестратор работает **только на target machine** и умеет только:
- выполнить первичную установку
Оркестратор работает **только на target machine** и умеет:
- выполнить первичную установку (`install`)
- выполнить явную реконфигурацию (`reconfigure --dry-run|--apply`)
- разложить bundled UI
- скачать Hysteria2 из official upstream
- создать базовые конфиги
- создать/обновить конфиги
- создать unit-файлы
- применить baseline firewall
- создать `post-install.env`
- применить staged firewall
- создать `post-install.env` и runtime env-файл
## Оркестратор не умеет
@@ -112,15 +113,16 @@
## CLI baseline
Допустимые флаги:
- `--non-interactive`
- `--domain`
- `--port`
- `--ssh-port`
- `--skip-firewall`
- `--skip-start`
- `--ui-port`
- `--ui-bind-host`
Команды:
- `install --package-dir <path> [--config /etc/hy2xs/hy2xs.env]`
- `reconfigure --package-dir <path> --config /etc/hy2xs/hy2xs.env --dry-run`
- `reconfigure --package-dir <path> --config /etc/hy2xs/hy2xs.env --apply`
Инварианты:
- только IPv4 bind/listen;
- TLS modes: `acme | file | self_signed_dev`;
- `trafficStats.secret` отдельный от `JWT_SECRET`;
- при `reconfigure --apply`: backup -> staged apply -> smoke -> rollback on fail.
## Что не реализовывать