DETACH-09:维护窗口后验收清单
本清单只用于维护窗口内的真实验收,不应在未获维护窗口时执行整机重启。所有命令输出均应保存到受限证据目录,不记录凭据值。
101
- 从物理/LAN 路径登录 101,确认
hostname=pcdell-101、Tailnet100.64.0.2。 - 从 Tailnet 路径登录 101 的
10122,确认 SSH 服务和tailscaled.serviceactive。 - 确认
RouteAll=false、CorpDNS=false,默认路由走物理网卡,/srv/codex-hub-backup仍来自/dev/sda1。 - 验证非敏感交接包和最终归档的 SHA-256;验证 101 误部署 Bridge 仍 disabled、无监听。
RR
- 从物理/LAN 路径和 Tailnet 路径分别登录 RR,确认
hostname=rr、Tailnet100.64.0.1。 - 确认
RouteAll=false、CorpDNS=false,默认路由走eth0,ssh.socket、tailscaled.service、nomad.service和生产 Bridge enabled/active。 - 确认
172.30.70.1:39184监听,Runtime、Docs、Console、API、Status、Node metrics 和邮件容器运行并通过各自健康检查。 - Nomad 使用现场 TLS HTTP 地址
https://100.64.0.1:39046(不是默认的127.0.0.1:4646),先用/v1/status/leader验证端点和选主;节点详情查询必须在已批准的 ACL 上下文中执行。无 token 时的403 Permission denied只记录为授权缺失,不得误判为 Nomad 服务故障,也不得在清单中输出 token。 - 访问
https://docs.yohan.fun/healthz和根页面,均返回200;确认 Cloudreve 分享和系统 WebDAV 状态未被改变。 - 执行一次已登记版本的健康复核或回滚复核,确认审计记录、备份和恢复入口可读。
RR 空间清理
仅在 RR 生产和恢复验收通过后执行,所有删除均须先记录对象、用途、大小和回滚点:
- 复测
/dev/vda2、/backup、/var/lib/containerd、/var/lib/agentmeshos、/var/log和/root/temp的容量构成。 - 明确排除系统级 Codex(
/root/.codex及其升级备份)、活动 swap(/var/lib/agentmeshos/swap/omniroute-install.swap)、生产 Runtime/容器、rollback 镜像、凭据、审计和全部可恢复备份。 - 对已登记的退役镜像候选逐项执行“无容器引用、无 Nomad/systemd/配置引用、回滚路径已验证”三项复核;不得使用
docker system prune代替清单审核。 - 对
/root/temp中系统 Codex 临时/历史材料只做清单化评估,不得由 AgentMeshOS 项目任务直接删除;日志清理必须遵循主机日志保留策略。 - 删除获准候选后,复测磁盘容量、Docker/Runtime/Nomad/Bridge、公网入口、审计写入和恢复入口;任一失败立即按快照回滚。
清理门
只有以上项目全部通过,且凭据路径/权限、RR 审计库、Runtime 数据库和历史备份再次确认保留,才执行删除 101 误部署 Bridge 的非必要对象(systemd 单元、安装代码和空 Docker 网络;运行目录仅清除明确的非审计临时对象)。删除前必须再次快照并记录对象清单;凭据文件、审计库、Runtime 数据库和历史备份不得删除。任何一项失败都只回到最近恢复点,不删除、不轮换凭据,不停用 RR 生产 Bridge。