Bloquear SSH de saída, exceto sage, resolver k1m1/k3m1, empacotar a dir agente

FeatureKlusterServices
Shipped
15 de agosto de 2026 às 22:50 UTC
Author
Kamo
Commit
9ea4773

Outbound tcp/22 é rejeitado para cada UID, exceto raiz e sage, chaveado no socket proprietário, por isso as contas futuras são cobertas sem repetir nada. Reaplicado em arranque por uma unidade systemd, uma vez que as regras nftables não sobrevivem a uma reinicialização. É um guardrail, não um limite: o kamodev tem o apt sudo sem senha, que é radicular equivalente — os dois requisitos estão em tensão e isso está documentado. as entradas das máquinas k1m1/k3m1 vão para o TEMPLATE de início na nuvem, bem como /etc/hosts, porque manager etc hosts regenera o arquivo em cada inicialização e um anexo simples Desaparece silenciosamente. Utiliza IPs LAN; as sobreposições WireGuard/CGNAT são aposentados e 10.0.50.1 é apenas a ligação nó a nó. nuvem-init agora carrega desktop / agente / como um tarball determinístico em vez de um placeholder por arquivo — o conjunto foi de três arquivos para dez, e cada adição do contrário significava editar o modelo e o passo de renderização do CI também.

All changes

Como o que vês no transporte?

Cada uma dessas atualizações pousa automaticamente em seu espaço de trabalho. Comece grátis e veja crescer semana após semana.

Começar Livre Para SempreVer Preços