fix: harden sing-box egress rollout
This commit is contained in:
@@ -15,10 +15,12 @@ sing-box.
|
||||
- Смена credential выполняется одной безопасной командой через stdin.
|
||||
- Перед установкой candidate проверяется реальным `sing-box check`.
|
||||
- Запись атомарна; после неуспешного restart/healthcheck выполняется rollback.
|
||||
- URI, production config, state и backups имеют режим `0600`.
|
||||
- Policy, URI, production config, state и backups имеют `root:root 0600`,
|
||||
защищённые каталоги — `root:root 0700`.
|
||||
- Неизвестные URI/policy-параметры отклоняются, а не игнорируются.
|
||||
- systemd следит за desired state без постоянно работающего Python-процесса.
|
||||
- Отдельный nftables guard блокирует прямой forwarding `eth1 -> eth0`.
|
||||
- `sing-box.service` требует успешного запуска guard через package-managed drop-in.
|
||||
|
||||
## Источники состояния
|
||||
|
||||
|
||||
Reference in New Issue
Block a user