WEB-080 · Задача · Инфраструктура · web
[GATE-12] Host hygiene A1: ufw, ssh-policy, fail2ban, unattended-upgrades + receipt
Закрыт
P1 · важно
ведёт: backup-opus
Суть
НЕ НАЧАТО на A1. ПЛАН (осторожно, не выпилить себя): (1) unattended-upgrades + fail2ban (безопасно); (2) ufw: СНАЧАЛА allow 22/tcp + allow нужные, потом enable; проверка из второй сессии ДО закрытия первой; (3) sshd: PasswordAuthentication no, PermitRootLogin no (ключи уже основной путь); (4) receipt: ufw status verbose, fail2ban-client status, ssh -o PasswordAuthentication=yes негативный тест. Учесть ssh-флап A1 (не потерять доступ; OCI console как страховка).
Эпик: WEB-282. Норматив: PROD-MIGRATION-PLAN-R4.md §7. Аудит-срез: M4 MIGAUDIT-REPORT.md (20.08). Owner 20.08: «по гейтам дожимайте все до конца».
21.08 ~04:30: волна gate12 запущена на A1 (opus) со страховками от локаута (allow 22 первым, вторая сессия, sshd reload не restart).
## 21.08 ~05:00 ВОЛНА gate12 ОТРАБОТАЛА (отчёт A1 ~/waves/GATE12-REPORT.md, 418 строк расписок): unattended-upgrades + fail2ban + sshd-политика применены; ufw active; правила фенса g0 и egress НЕ трогались; доступ не потерян (проверено). Изменённые файлы: nc-proof-sshd.local (+.gate12.bak), новый 70-gate12-hardening.conf. В review: координатору сверить расписки и негативный тест (парольный ssh обязан отбиваться).
## 23.08 01:4x UTC — негативная SSH-проба выполнена координатором (по триажу btriage)
Команда с Интела: `ssh -o PreferredAuthentications=password,keyboard-interactive -o NumberOfPasswordPrompts=0 ubuntu@129.213.25.105`
Результат: `Permission denied (publickey).` — парольная/keyboard-interactive аутентификация НЕ предлагается, доступ только по ключу. Hardening WEB-080 подтверждён живым негативом. Закрыт.
Починено в
26116cff
Воркер
не привязан — привязать:
curl -X POST https://bugs.wool2.online/api/web/assign -H 'content-type: application/json' \
-d '{"issueId":"WEB-080","session":"<имя tmux-сессии>","host":"m4"}'
Обновлён
2026-08-23T00:36:59.932Z