跳转至

DETACH-09:维护窗口后验收清单

本清单只用于维护窗口内的真实验收,不应在未获维护窗口时执行整机重启。所有命令输出均应保存到受限证据目录,不记录凭据值。

101

  1. 从物理/LAN 路径登录 101,确认 hostname=pcdell-101、Tailnet 100.64.0.2
  2. 从 Tailnet 路径登录 101 的 10122,确认 SSH 服务和 tailscaled.service active。
  3. 确认 RouteAll=falseCorpDNS=false,默认路由走物理网卡,/srv/codex-hub-backup 仍来自 /dev/sda1
  4. 验证非敏感交接包和最终归档的 SHA-256;验证 101 误部署 Bridge 仍 disabled、无监听。

RR

  1. 从物理/LAN 路径和 Tailnet 路径分别登录 RR,确认 hostname=rr、Tailnet 100.64.0.1
  2. 确认 RouteAll=falseCorpDNS=false,默认路由走 eth0ssh.sockettailscaled.servicenomad.service 和生产 Bridge enabled/active。
  3. 确认 172.30.70.1:39184 监听,Runtime、Docs、Console、API、Status、Node metrics 和邮件容器运行并通过各自健康检查。
  4. Nomad 使用现场 TLS HTTP 地址 https://100.64.0.1:39046(不是默认的 127.0.0.1:4646),先用 /v1/status/leader 验证端点和选主;节点详情查询必须在已批准的 ACL 上下文中执行。无 token 时的 403 Permission denied 只记录为授权缺失,不得误判为 Nomad 服务故障,也不得在清单中输出 token。
  5. 访问 https://docs.yohan.fun/healthz 和根页面,均返回 200;确认 Cloudreve 分享和系统 WebDAV 状态未被改变。
  6. 执行一次已登记版本的健康复核或回滚复核,确认审计记录、备份和恢复入口可读。

RR 空间清理

仅在 RR 生产和恢复验收通过后执行,所有删除均须先记录对象、用途、大小和回滚点:

  1. 复测 /dev/vda2/backup/var/lib/containerd/var/lib/agentmeshos/var/log/root/temp 的容量构成。
  2. 明确排除系统级 Codex(/root/.codex 及其升级备份)、活动 swap(/var/lib/agentmeshos/swap/omniroute-install.swap)、生产 Runtime/容器、rollback 镜像、凭据、审计和全部可恢复备份。
  3. 对已登记的退役镜像候选逐项执行“无容器引用、无 Nomad/systemd/配置引用、回滚路径已验证”三项复核;不得使用 docker system prune 代替清单审核。
  4. /root/temp 中系统 Codex 临时/历史材料只做清单化评估,不得由 AgentMeshOS 项目任务直接删除;日志清理必须遵循主机日志保留策略。
  5. 删除获准候选后,复测磁盘容量、Docker/Runtime/Nomad/Bridge、公网入口、审计写入和恢复入口;任一失败立即按快照回滚。

清理门

只有以上项目全部通过,且凭据路径/权限、RR 审计库、Runtime 数据库和历史备份再次确认保留,才执行删除 101 误部署 Bridge 的非必要对象(systemd 单元、安装代码和空 Docker 网络;运行目录仅清除明确的非审计临时对象)。删除前必须再次快照并记录对象清单;凭据文件、审计库、Runtime 数据库和历史备份不得删除。任何一项失败都只回到最近恢复点,不删除、不轮换凭据,不停用 RR 生产 Bridge。