[2026-09-14] eagle: family/how-to/truenas-access.md family/plans/t610-backup-to-truenas.md family/plans/t610-home-automation.md
This commit is contained in:
@@ -103,6 +103,36 @@ docker run --rm alpine sh -c 'apk add -q openssh sshpass && sshpass -p 1316261 s
|
||||
> ```
|
||||
> Существующие redirect-правила OpenWrt → TrueNAS(192.168.2.197): MQTT 1883, SSH 22, caddy_http 80→8088, caddy_https 443→8443, HomeAssistant 8123 (disabled).
|
||||
|
||||
## Доступ с TrueNAS на другие хосты
|
||||
|
||||
### 🔴 ЗАПРЕТ TCP-forwarding на sshd TrueNAS (проверено 2026-09-14)
|
||||
|
||||
```bash
|
||||
# с Mac: попытка прыгнуть через NAS на домашний хост
|
||||
ssh -J truenas_admin@mallexxx.duckdns.org root@192.168.2.176
|
||||
→ channel 0: open failed: administratively prohibited: open failed
|
||||
```
|
||||
**`AllowTcpForwarding no`** — `-J`/`-L`/`-W` через TrueNAS **не работают**. Обход — только «двойной ssh» без forward:
|
||||
```bash
|
||||
ssh -t truenas_admin@mallexxx.duckdns.org ssh root@192.168.2.176
|
||||
```
|
||||
> ⚠️ **ПИТФОЛЛ:** `sshd -T | grep allowtcpforwarding` от `truenas_admin` даёт **пусто** (нет прав читать эффективный конфиг). Это **не** признак «forward разрешён» — судить только по факту: ошибка `administratively prohibited` = закрыт.
|
||||
|
||||
### NAS → t610 (HA OS): пока НЕТ доступа — ключ ограничен
|
||||
|
||||
| Проверка | Результат |
|
||||
|---|---|
|
||||
| Сеть / порт | ✅ `nc -w 3 -z 192.168.2.176 22` → **OPEN** (на NAS `nc` — GNU, `-z` работает) |
|
||||
| SSH с NAS | ❌ `root@192.168.2.176: Permission denied (publickey)` |
|
||||
|
||||
**Причина — не «ключа нет», а ключ непригоден.** На t610 в `authorized_keys` лежит служебный ключ бэкапа `t610-backup-pull` с ограничениями **`from="192.168.2.197"`** + **`no-pty`/`no-port-forwarding`**: NAS стучится изнутри локалки **не как `.197`** → отказ; и даже при совпадении адреса `no-pty` не дал бы интерактивного шелла.
|
||||
|
||||
> 📌 **Ключи NAS:** `~truenas_admin/.ssh/` = **только** `authorized_keys` + `known_hosts`, **приватных ключей нет**. Приватный ключ бэкапа лежит в **`/mnt/RED_2TB/backup/t610/.ssh/id_ed25519`** (+ `config` с алиасом `t610-backup`) — не в `~nas/.ssh`.
|
||||
> 📌 **`authorized_keys` на t610 правится только ИЗНУТРИ t610** (шелл аддона `core_ssh` / UI аддона Terminal & SSH). С NAS — курица и яйцо; практически делать с Mac по локалке: `ssh -i ~/.ssh/id_rsa root@192.168.2.176`.
|
||||
> 📌 На t610 `/root/.ssh/authorized_keys` и `/data/.ssh/authorized_keys` — **один и тот же файл** (симлинк в аддоне).
|
||||
|
||||
**Полный разбор, варианты решения (A/B/C) — §5-кватер-Р** доки [[family/plans/t610-home-automation]]. Смежный питфолл `from=.197` — №1 доки [[family/plans/t610-backup-to-truenas]].
|
||||
|
||||
## Пул и датасеты
|
||||
|
||||
Пул: RED_2TB (ZFS)
|
||||
|
||||
Reference in New Issue
Block a user