Продакшн-фиксы install/reconfigure: rollback, firewall lifecycle, preflight и runbook
This commit is contained in:
@@ -6,6 +6,17 @@
|
||||
|
||||
## Что должен помнить оператор
|
||||
|
||||
### 0. Target prerequisites обязательны
|
||||
|
||||
На target-хосте до запуска install должны быть доступны системные зависимости:
|
||||
|
||||
```bash
|
||||
apt-get update
|
||||
apt-get install -y sudo ca-certificates curl iproute2 tar openssl nftables systemd
|
||||
```
|
||||
|
||||
`sudo` обязателен: используется smoke-проверками прав от имени runtime-пользователей (`hysteria`, `hy2xs-admin`).
|
||||
|
||||
### 1. Builder и target — разные миры
|
||||
Если нужно изменить состав install package, это делается в локальном builder layer, а не на target server.
|
||||
|
||||
@@ -60,6 +71,13 @@ journalctl -u hysteria-server -n 100 --no-pager
|
||||
journalctl -u hy2xs-admin -n 100 --no-pager
|
||||
```
|
||||
|
||||
Проверка install-state marker:
|
||||
```bash
|
||||
cat /var/lib/hy2xs/install-state.json
|
||||
```
|
||||
|
||||
Если `reconfigure` сообщает об отсутствии marker, нужно повторно выполнить чистый install и только потом применять runtime-изменения.
|
||||
|
||||
## Auth endpoint fail checklist
|
||||
|
||||
```bash
|
||||
@@ -115,6 +133,12 @@ curl -sS \
|
||||
|
||||
Редактировать нужно `/etc/hy2xs/hy2xs.env` и затем запускать `reconfigure --dry-run/--apply`.
|
||||
|
||||
### Изменили bootstrap-поля, но пароль admin не сменился
|
||||
Это ожидаемо.
|
||||
|
||||
`HY2XS_ADMIN_INITIAL_PASSWORD` и `HY2XS_ADMIN_CON_PASS` используются только как bootstrap-данные при первичной установке.
|
||||
Для ротации существующих credentials нужен отдельный flow на уровне account-management.
|
||||
|
||||
## Правила эксплуатации
|
||||
|
||||
1. Не править сервер как будто на нём есть builder.
|
||||
|
||||
Reference in New Issue
Block a user