Довёл fix20: firewall-mode, staged state, diagnostics, readiness и build-gate
This commit is contained in:
@@ -62,20 +62,22 @@ IPv4-only policy:
|
||||
|
||||
## Firewall modes
|
||||
|
||||
`HY2XS_FIREWALL_ENABLED=true`:
|
||||
`HY2XS_FIREWALL_MODE=managed`:
|
||||
- orchestrator управляет baseline nftables.
|
||||
- существующий `foreign` entrypoint блокирует install/reconfigure (fail-fast).
|
||||
|
||||
`HY2XS_FIREWALL_ALLOW_TAKEOVER=false`:
|
||||
- safe default.
|
||||
- существующий не-HY2XS `/etc/nftables.conf` блокирует install/reconfigure (fail-fast).
|
||||
|
||||
`HY2XS_FIREWALL_ALLOW_TAKEOVER=true`:
|
||||
`HY2XS_FIREWALL_MODE=takeover`:
|
||||
- явный destructive takeover.
|
||||
- использовать только после ручной проверки хоста.
|
||||
|
||||
`HY2XS_FIREWALL_ENABLED=false` или `--skip-firewall`:
|
||||
`HY2XS_FIREWALL_MODE=external`:
|
||||
- orchestrator не модифицирует nftables.
|
||||
- оператор полностью управляет firewall вручную.
|
||||
|
||||
`HY2XS_FIREWALL_MODE=off`:
|
||||
- firewall-слой оркестратора отключён.
|
||||
- `--skip-firewall` эквивалентно runtime-отключению на время операции.
|
||||
|
||||
После staged-проверки можно включать default policy `drop`.
|
||||
|
||||
## Порядок применения
|
||||
|
||||
Reference in New Issue
Block a user