[2026-09-15] eagle: family/how-to/truenas-infrastructure.md personal/tech/vless-space-subscription-egress.md

This commit is contained in:
Alexey Martemyanov
2026-09-15 15:19:57 +06:00
parent bf8a88a907
commit 487a009102
2 changed files with 63 additions and 4 deletions
+8 -4
View File
@@ -13,7 +13,7 @@
> - **⚠️ «Камера на TrueNAS» — ИСПРАВЛЕНО (2026-09-14, вечер-10) + ✅ РЕШЕНО ОКОНЧАТЕЛЬНО (вечер-13):** прежняя запись «камера = USB-вебка на t610, upstream `cam.*:8090` к камере отношения не имеет» — **❌ НЕВЕРНА**. Поиск в `Caddyfile.bak` доказал: **`cam.mallexxx.duckdns.org → 192.168.2.197:8090` — ЭТО И БЫЛА камера** на TrueNAS: отдельный HTTP-MJPEG-сервис (`ustreamer`/`mjpg-streamer`, порт 8090 — канон для «USB-вебка → MJPEG»). **Контейнер УТРАЧЕН** при пересоздании пула (локальный образ не пережил `.ix-apps`; из живого Caddyfile строка удалена — `cam.*` больше нет). **✅ ФИНАЛ (вечер-13):** вебка `046d:0825` физически в **t610**, работает через **аддон `a889bffc_go2rtc-hardware`** → RTSP H.264 `rtsp://192.168.2.176:8554/usb_camera_h264` → **Generic Camera** `camera.192_168_2_176` (зона `kotelnaia`, `unique_id`, **WebRTC работает**, поворот `#rotate=90`). Схема `camera: platform: ffmpeg` в Core — **❌ ОТВЕРГНУТА** (`Resource busy` + нет `unique_id`). Подробно — [[family/how-to/home-automation]] §5-кватер-И-3/И-6.
> - **Не перенесено с TrueNAS:** ~~погашение TrueNAS-стека (Этап 4 п.6 — заблокировано: Caddy на TrueNAS держит точку входа)~~ → **✅ ЗАКРЫТО 2026-09-14 (ночь): стек автоматизации ПОГАШЕН, Caddy остался на TrueNAS (так и задумано).** См. §5-кватер-Л в [[family/how-to/home-automation]].
> Обновлено: 2026-09-15 (ночь-4: **`vless-space` — ПОПЫТКА 2: SQL применён, БД полностью корректна, но Xray клиента не видит.** Корень найден: `auth`/`reverse` = `NULL` вместо `''` (SQLite ставит `NULL` в колонки, не указанные в `INSERT`; Xray молча выкидывает такого клиента из `config.json`). Шаблон при этом применился — **13 outbound + балансировщик `space-balancer` (leastPing) работают**, гипотеза «`leastPing`/`observatory` не поддерживаются» **опровергнута**. Исправление (4 команды) готово, ждёт выполнения. 🔴 **НОВЫЕ ПИТФОЛЛЫ:** (1) ручной `INSERT` в `clients` заполнять все текстовые колонки `''`; (2) команды для Alex давать **без `ssh truenas_admin@… '…'`-обёртки** — вложенные кавычки ломают `sh -c` (`unrecognized token`), Alex выполняет сам на хосте. **✅ Compose-файл `xray-admin` ВОССТАНОВЛЕН** из `docker inspect`. Полный разбор — [[personal/tech/vless-space-subscription-egress]]. Ранее 2026-09-15 (ночь-3: попытка 1 провалилась с `database disk image is malformed` — SQL применялся к копии `.db` без `-wal`/`-shm`, копия клалась рядом со старыми WAL/SHM → чужой журнал. 🔴 **ПИТФОЛЛ:** для WAL-базы нельзя копировать только `.db`; либо работать напрямую при остановленном процессе, либо удалять `-wal`/`-shm` до открытия. Исправлено в `~/tmp-xray-space/apply_space_v2.sql`. Также в этой сессии: compose-файл `xray-admin` **восстановлен** из `docker inspect` (утрачен 2026-09-01, см. [[family/plans/reverse-xray-3xui-kraken]]). Ранее 2026-09-15 (ночь-2: артефакты `vless-space` собраны и проверены в песочнице; путь через БД подтверждён рабочим, шаг «нужны креды панели» **снят как неверный**). Ранее 2026-09-15 (вечер: черновой план `vless-space`, подписка проверена; subscription-канал 3x-ui: ссылки `/sub/<subId>` работают, base64 vless-список). Ранее: 2026-09-02 (vpn.mallexxx:443 = РАБОЧИЙ Xray-сервер, проверено end-to-end; vless-proxy outbound мёртв)
> Обновлено: 2026-09-15 (**ФИНАЛ: `vless-space` НЕ СОЗДАН, БД ОТКАЧЕНА Alex'ом, система в исходном состоянии** — провенено: контейнер Up, панель/`vpn.mallexxx`/обе подписки HTTP 200, клиенты `user1`+`kraken-user`, outbound'ов 3). **Главный вывод: 3x-ui НЕЛЬЗЯ править снаружи работающего контейнера.** Пять подходов (SQL в копию БД, прямой SQL, `auth`/`reverse`, `security`, `password`) — все отбились, при том что БД каждый раз была полностью корректна (`integrity ok`, типы совпадают, шаблон валиден, живой Xray давал `Configuration OK`). Работает только `settings.xrayTemplateConfig` (outbound'ы/правила/балансировщики — **13 outbound + `space-balancer` leastPing применились**), **клиенты инбаунда — только через панель/API-токен**. 🔴 **ХАРД-ВЫВОД: не тратить попытки на правку клиентов 3x-ui через SQLite — сразу просить доступ к панели.** 🔴 **НОВЫЕ ПИТФОЛЛЫ:** (1) **правку SQLite делать ЛОКАЛЬНО на Mac** (`scp` базы → `sqlite3`/`jq`/`integrity_check` → валидация живым `xray -test` заливка готового файла) — установка Alex, гонка кавычек по SSH дважды ломала команды; (2) команды для Alex давать **без `ssh truenas_admin@… '…'`-обёртки**; (3) 3x-ui держит БД открытой — при внешней правке `x-ui.db` показывает старую дату. **✅ Compose-файл `xray-admin` ВОССТАНОВЛЕН** из `docker inspect` (это единственное, что пережило откат). Полный разбор — [[personal/tech/vless-space-subscription-egress]]. Ранее 2026-09-15 (ночь-4: попытка 2 — SQL применён, БД корректна, но Xray клиента не видит; ложный «корень» `auth`/`reverse`=`NULL` — **опровергнут**; ранее ночь-3: попытка 1 провалилась с `database disk image is malformed` — SQL применялся к копии `.db` без `-wal`/`-shm`. 🔴 **ПИТФОЛЛ:** для WAL-базы нельзя копировать только `.db`. Ранее ночь-2: артефакты собраны и проверены в песочнице. Ранее 2026-09-15 (вечер: черновой план `vless-space`, подписка проверена; subscription-канал 3x-ui: ссылки `/sub/<subId>` работают, base64 vless-список). Ранее: 2026-09-02 (vpn.mallexxx:443 = РАБОЧИЙ Xray-сервер, проверено end-to-end; vless-proxy outbound мёртв)
> ## ⚠️ ПРИОРИТЕТ 2026-09-01: VPS qentra.top УДАЛЁН → vless-proxy и сетевые туннели сломаны
> - **VPS `91.207.28.205` больше НЕ существует** (вся его Xray/OpenVPN/WG-инфраструктура утрачена). Подробно: [[family/how-to/vps-qentra]].
@@ -449,11 +449,15 @@ arr, caddy, cups, filebrowser, gitea, hermes, immich, inpx-web, inpxer, library,
> 🔴 **ПИТФОЛЛ правки SQLite `x-ui.db` (WAL):** база работает в WAL-режиме. Нельзя копировать только `.db` и класть рядом со старыми `-wal`/`-shm` → `database disk image is malformed`. Правильно: `docker stop xray-admin` → `rm -f x-ui.db-wal x-ui.db-shm` → SQL напрямую в `/data/x-ui.db` → `chown 950:root` → `docker start`. Лучше всего — вообще править через панель.
> 🔴 **ПИТФОЛЛ ручного `INSERT` в таблицу `clients`:** SQLite ставит `NULL` в колонки, не указанные в `INSERT`. 3x-ui/Xray при генерации `/app/bin/config.json` **молча выкидывает** клиента с `auth=NULL`/`reverse=NULL` — панель его показывает, в конфиге его нет, в логах ни слова. Заполнять все текстовые колонки (`auth`, `reverse`, `flow`, `password`, `group_name`) пустой строкой `''`.
> 🔴 **ПИТФОЛЛ ручного `INSERT` в таблицу `clients`:** SQLite ставит `NULL` в колонки, не указанные в `INSERT`. Заполнять все текстовые колонки (`auth`, `reverse`, `flow`, `password`, `group_name`, `security`) пустой строкой `''` / значением по образцу живого клиента. **НО:** проверено 2026-09-15 — даже при полностью корректной БД (все типы совпадают, `integrity ok`, шаблон валиден, Xray принимает конфиг `Configuration OK`) **клиент, добавленный в `clients` снаружи, в `config.json` НЕ появляется.** Причина — 3x-ui рендерит список клиентов из своего внутреннего состояния, а не из файла БД. **Правка клиентов инбаунда возможна ТОЛЬКО через панель (`/panel/api/inbounds/update/:id`) или её API-токен.** См. [[personal/tech/vless-space-subscription-egress]].
> ⚠️ **Панель на `/login` отдаёт 403** — это не поломка и не отсутствие доступа, просто другой путь у API. Логина/пароля панели у агента нет и подбирать не нужно: всё нужное читается через `docker exec`/SQLite.
> 🔴 **3x-ui держит БД открытой:** при живом контейнере `x-ui.db` на диске показывает **старую дату** — правки уходят в `-wal`. Удаление `-wal` перед правкой уничтожает актуальные данные 3x-ui. Признак, что правка не применилась: `ls -la /app/bin/config.json /etc/x-ui/x-ui.db` → если БД датирована раньше правки, 3x-ui её не перечитал.
> 📌 **Как генерируется `config.json`:** 3x-ui собирает `/app/bin/config.json` из БД. **Outbound'ы и routing берутся из `xrayTemplateConfig`** (таблица `settings`, ключ `xrayTemplateConfig` — правится целиком), **а список клиентов — из `inbounds.settings` + таблицы `clients`**. Правка БД требует `docker restart xray-admin` (или «Restart Xray» в панели) — иначе Xray работает на старом файле.
> **ПРАВИЛЬНЫЙ способ правки SQLite (установка Alex, 2026-09-15):** базу `scp` на Mac → править и проверять **локально** (`sqlite3`, `jq`, `PRAGMA integrity_check`) → валидировать шаблон **живым Xray-бинарником** (`docker cp … && ./xray-linux-amd64 run -test -c …` → `Configuration OK.`) → заливать **готовый файл** одной командой `cp` + `chown 950:root`. **Не гонять SQL по SSH** — вложенные кавычки в `ssh '… sh -c \"…\"'` ломаются (`unrecognized token: ""PRAGMA"`, `no such column: ""`).
> ⚠️ **Панель на `/login` отдаёт 403** — это не поломка и не отсутствие доступа, просто другой путь у API. Логин панели — `vpn-admin`, пароль в БД лежит **bcrypt-хэшем** (`$2a$10$JJscByJjUHJyqmp1a8LZ7egLY0g.XbIoY…`), агент его не читает. `secret` из `settings` (`RuERf2DTzPTw3CoMcVjk7tGXKCQOk0Z4`) для логина **не подходит** (403), API-путь даёт 404 без `webBasePath`.
> 📌 **Как генерируется `config.json`:** 3x-ui собирает `/app/bin/config.json` из БД. **Outbound'ы и routing берутся из `xrayTemplateConfig`** (таблица `settings` — правится целиком и **реально применяется**), **а список клиентов — из внутреннего состояния 3x-ui** (не из `inbounds.settings` и не из таблицы `clients` при внешней правке).
>
> **Точка правки Xray-конфига:** таблица `settings` → ключ **`xrayTemplateConfig`** в `/etc/x-ui/x-ui.db`. **⚠️ `/app/bin/config.json` — генерируемый, не править (перезапишется).** `sqlite3` внутри контейнера отсутствует — работать хостовым бинарём или `alpine`-контейнером.