- Expédié
- 15 août 2026 à 22:50 UTC
- Auteur
- Kamo
- Commite
- 9ea4773
Le tcp/22 sortant est rejeté pour chaque uid, à l'exception de la racine et de la sauge, calé sur la prise Le propriétaire, de sorte que les comptes futurs sont couverts sans redémarrer quoi que ce soit. Réapplication à l'adresse suivante: botte par une unité système, puisque les règles nftables ne survivent pas à un redémarrage. C'est un guardrail, pas une frontière: kamodev a un sudo sans mot de passe, qui est Équivalent racine - les deux exigences sont en tension et qui sont documentées. les entrées des hôtes k1m1/k3m1 vont dans le cloud-init TEMPLATE ainsi que /etc/hosts, parce que les hôtes de manage-etc-hosts régénèrent le fichier sur chaque boot et un appendice clair silencieusement disparaît. Utilise les IP LAN; les superpositions WireGuard/CGNAT sont retirées et 10.0.50.1 n'est que la liaison noeud-noeud. cloud-init porte maintenant un tarball déterministe plutôt qu'un ordinateur de bureau/agent/en tant que boulet déterministe plutôt qu'un l'espace réservé par fichier - l'ensemble est passé de trois fichiers à dix, et chaque ajout Autrement, il faut également éditer le modèle et l'échelon de rendu de l'IC.