[2026-09-14] eagle: family/how-to/truenas-access.md family/plans/t610-backup-to-truenas.md family/plans/t610-home-automation.md family/plans/t610-home-automation.md.bak-access-20260914-222938
This commit is contained in:
@@ -1,3 +1,10 @@
|
||||
---
|
||||
updated: >-
|
||||
2026-09-14 (ночь-15: добавлен §2 «Внешний доступ к t610» — SSH снаружи нет,
|
||||
jump через TrueNAS запрещён)
|
||||
namespace: family
|
||||
status: works
|
||||
---
|
||||
# t610 — домашняя автоматизация (HA OS)
|
||||
|
||||
> **Единственный рабочий документ по переносу домашней автоматизации с TrueNAS на HP t610.**
|
||||
@@ -74,9 +81,13 @@
|
||||
| **Mac по локалке** | ✅ **ДА** | `ssh -i ~/.ssh/id_rsa root@192.168.2.176` — **единственный рабочий путь с Mac** |
|
||||
| Mac напрямую (внешне) | ❌ таймаут | Mac в другой подсети → ходим только через `mallexxx.duckdns.org`, а он ведёт на **HA (80)**, не на SSH |
|
||||
| Mac через `-J truenas…` | ❌ | на sshd TrueNAS **запрещён TCP-forwarding** (`administratively prohibited`) |
|
||||
| **С TrueNAS (NAS→t610)** | ❌ пока нет | сеть и порт 22 открыты (`nc -z` ✅), но `Permission denied (publickey)` — **ключ NAS (`t610-backup-pull`) ограничен `from="192.168.2.197"` + `no-pty` и для входа не годится**. Разбор и варианты — **§5-кватер-Р** |
|
||||
| **С TrueNAS (NAS→t610), `truenas_admin`** | ❌ | `Permission denied (publickey)` — **у `truenas_admin` НЕТ приватного ключа**, и он не может `sudo -u nas` без пароля. Это ограничение учётки, **не поломка доступа** |
|
||||
| **С TrueNAS (NAS→t610), юзер `nas` с ключом бэкапа** | ✅ **ДА** | штатный путь автобэкапа: `ssh -F /mnt/RED_2TB/backup/t610/.ssh/config t610-backup`. Ключ `SHA256:PKDB/sTjM8WFitIjSG+vT27x1TOY3F2Vi6y8YFwK5wo` (`t610-backup-pull`, `from="192.168.2.197"`, `no-pty,no-port-forwarding`) — **служебный, только pull архива**. Подробности — [[family/plans/t610-backup-to-truenas]] питфолл №1 |
|
||||
| Изнутри самого t610 (шелл аддона `core_ssh`, UI аддона) | ✅ | правит `authorized_keys` |
|
||||
|
||||
> ⛔ **СНЯТО (2026-09-14, ночь-15) — ранее здесь было записано, что NAS→t610 не работает из-за `from="192.168.2.197"` + `no-pty`.** Оба утверждения **опровергнуты**: `ip route get 192.168.2.176` на TrueNAS → `src 192.168.2.197` (**адрес совпадает**), а прогон с `-T` (без PTY) дал тот же отказ. 🔴 **Настоящая причина — проверяли от `truenas_admin`, у которого нет ключа.** Доступ NAS→t610 **работает штатно** от юзера `nas`, как и задумано (бэкап-прогон 14.09 07:34/07:35, `.err` = 0 байт).
|
||||
> 📌 **Правило:** наличие ключа проверять **по владельцу и пути из скрипта** (`SSHCFG=$DEST/.ssh/config` → `/mnt/RED_2TB/backup/t610/.ssh/`, юзер `nas`), а **не** по `ls ~/.ssh` одного пользователя. `~/.ssh` от `truenas_admin` пуст и это норма.
|
||||
|
||||
> ⚠️ **`/root/.ssh/authorized_keys` и `/data/.ssh/authorized_keys` на t610 — ОДИН И ТОТ ЖЕ файл** (симлинк в аддоне `core_ssh`). Бэкапить/править достаточно один; сверять оба не нужно.
|
||||
> ⚠️ **Правка `authorized_keys` возможна ТОЛЬКО изнутри t610** — с NAS её не сделать (курица и яйцо), нужен Mac или руки Alex. См. §5-кватер-Р-3.
|
||||
|
||||
@@ -85,6 +96,30 @@
|
||||
|
||||
**Ограничения SSH-аддона:** нет `docker` CLI и нет `python3`. Есть `bash`, `curl`, `jq`, `ha`. **Скрипты для t610 писать на bash + jq.**
|
||||
|
||||
### 🌐 Внешний доступ к t610 (зафиксировано 2026-09-14, факт-проверка)
|
||||
|
||||
**Коротко: извне сети — только веб через Caddy. SSH снаружи — НЕТ. Jump через TrueNAS — НЕ РАБОТАЕТ.**
|
||||
|
||||
| Путь | Состояние | Доказательство |
|
||||
|---|---|---|
|
||||
| Веб HA снаружи | ✅ работает | `https://mallexxx.duckdns.org` → **HTTP 200** (Caddy на TrueNAS → `192.168.2.176:80`) |
|
||||
| SSH на t610 снаружи | ❌ отсутствует | В redirect'ах роутера `192.168.2.2` **нет** проброса 22 на `.176`. Осталось: `MQTT(1883→.176)`, `TrueNas-SSH(22)`, `caddy_http(80→8088)`, `caddy_https(443→8443)`, `transmission`, `syncthing`, `xray`. `HomeAssistant(8123)` удалён 2026-09-14 (§5-кватер-М) |
|
||||
| Jump через TrueNAS (`ssh -J`) | ❌ запрещён | `ssh -J truenas_admin@mallexxx.duckdns.org root@192.168.2.176` → **`channel 0: open failed: administratively prohibited: open failed`** — на sshd TrueNAS запрещён TCP-forwarding (`AllowTcpForwarding no`); `sshd -T` от `truenas_admin` не читается (нет прав) |
|
||||
| SSH на t610 из локалки | ✅ работает | `ssh -i ~/.ssh/id_rsa root@192.168.2.176` (аддон `core_ssh`, порт 22) |
|
||||
| NAS → t610 (бэкап) | ✅ работает | PULL от юзера **`nas`** ключом `/mnt/RED_2TB/backup/t610/.ssh/id_ed25519` (алиас `t610-backup`). См. [[family/plans/t610-backup-to-truenas]] |
|
||||
|
||||
**Сеть NAS → t610 есть:** `nc -z 192.168.2.176 22` **с TrueNAS** → `PORT22_OPEN`; NAS имеет `192.168.2.197/24`, `ip route get 192.168.2.176` → `src 192.168.2.197`.
|
||||
|
||||
> ⚠️ **ПИТФОЛЛ проверки доступа NAS→t610 (моя ошибка 2026-09-14, ночь-15):** проверять **только от юзера `nas`** и с его `config`:
|
||||
> ```bash
|
||||
> sudo -u nas ssh -F /mnt/RED_2TB/backup/t610/.ssh/config -o BatchMode=yes t610-backup 'echo ok'
|
||||
> ```
|
||||
> Прогон **от `truenas_admin`** всегда даёт `Permission denied (publickey)` — у него **нет** приватного ключа (он лежит в `backup/t610/.ssh/`, владелец `nas`). Это **не поломка**. `sudo -u nas` от `truenas_admin` требует пароля (`a password is required`) — тоже ограничение, не поломка.
|
||||
> ⚠️ **ПИТФОЛЛ метода:** не судить о наличии ключа по `ls ~/.ssh` одного пользователя. Смотреть **владельца и путь из скрипта** (`SSHCFG=$DEST/.ssh/config`).
|
||||
|
||||
> 📌 **Если понадобится SSH на t610 снаружи** — сейчас такого пути нет; варианты (требуют отдельного решения Alex): ① ключ NAS для интерактивного шелла + `ssh -t truenas_admin@mallexxx.duckdns.org ssh root@192.168.2.176` (forwarding не нужен, т.к. PTY работает); ② проброс 22 на роутере; ③ WireGuard/Reverse-Xray (см. [[family/how-to/wireguard-vpn]], [[family/plans/reverse-xray-3xui-kraken]]). **Ничего из этого не сделано.**
|
||||
|
||||
|
||||
### Полезные команды `ha`
|
||||
|
||||
```bash
|
||||
|
||||
Reference in New Issue
Block a user