Реализован production-hardening по fix1: env/reconfigure, IPv4-only, TLS, secrets, firewall, docs

This commit is contained in:
2026-04-26 07:27:06 +05:00
parent 2b4a45ad23
commit 3fccd5c442
109 changed files with 1773 additions and 569 deletions
+21 -10
View File
@@ -1,12 +1,20 @@
# Post-install env
# Runtime env и post-install snapshot
## Цель документа
Зафиксировать `post-install.env` как компактный deploy reference file после первичной установки.
Зафиксировать двухслойную модель:
- editable runtime env: `/etc/hy2xs/hy2xs.env`
- generated deploy snapshot: `/etc/hysteria/post-install.env`
## Зачем нужен файл
После первичной установки оператору нужна одна точка, где видно:
После первичной установки оператору нужны:
1) runtime-файл, который оркестратор читает и валидирует;
2) snapshot-файл фактического deploy-состояния.
В snapshot видно:
- какой пакет был установлен
- какой build артефакт использован
- какой стек оркестратора применён
@@ -24,12 +32,15 @@
- не заменяет runtime-конфиги
- не превращает target в builder
## Рекомендуемый путь
## Рекомендуемые пути
```bash
/etc/hy2xs/hy2xs.env
/etc/hysteria/post-install.env
```
Оба файла должны иметь права `0600`.
## Минимальный набор переменных
### Deploy / package
@@ -73,18 +84,18 @@
- `HUI_INSTALL_DIR`
- `HUI_DATA_DIR`
## Как работать с файлом
## Как работать с файлами
Правильная модель:
1. оркестратор создаёт файл при первичной установке
2. оператор использует файл как reference/source-of-truth
3. при необходимости оператор вручную переносит изменения в реальные рабочие конфиги
4. затем оператор применяет изменения документированным способом
1. оркестратор создаёт `hy2xs.env` и `post-install.env` при установке;
2. оператор редактирует только `hy2xs.env`;
3. оператор запускает `reconfigure --dry-run`, затем `reconfigure --apply`;
4. оркестратор обновляет runtime и перезаписывает snapshot.
## Что нельзя делать
- сваливать туда временный мусор
- считать, что edit env автоматически меняет runtime
- считать, что edit env автоматически меняет runtime без `reconfigure --apply`
- использовать файл как замену настоящей конфигурации сервисов
## Пример