系统与 VPS 安全审计报告

审计时间:2026-05-12 08:49-08:52 Asia/Shanghai

范围:AR 本机、Hermes 规则与服务、VPS inventory 中 11 台远端 VPS

本机入口面整体健康,远端主要风险集中在 US 节点公网暴露的 Docker 服务、HK/HKB SSH 加固不一致,以及多台 VPS 的 IP-Sentinel 失败服务。

总体状态

本机公网监听22 / 80 / 443
本机业务端口127.0.0.1
远端 VPS11 台
高优先级风险1 项

结论

本机 AR 审计

项目结果判断
系统Ubuntu 24.04.4 LTS,Kernel 6.17.0-1011-oracle正常
资源磁盘 116G 已用 45G,内存 23GiB 可用约 20GiB正常
systemd核心服务 active;仅 hermes-gateway-inventory.service 为迁移残留 failed需清理
公网端口2280443符合预期
本地服务CLIProxyAPI、cards、sub、home-cms、report-center、yungen、upload、Komari、Sealcut 均绑定 127.0.0.1正常
SSH密钥登录;密码/键盘交互关闭;MaxAuthTries 3X11Forwarding no加固合格
nginxnginx -t 通过;TLSv1.2/TLSv1.3;API rate limit 与 CORS 白名单生效正常
CDN 残留活动 nginx 配置未发现 Cloudflare/CDN/real_ip/set_real_ip_from 运行项无活动残留
访问验证/reports//reports/news//reports/health//yungen//panel//cards//sub/ 均 200正常

证书与更新

对象状态说明
www.loveason.com2026-07-28 到期有效
worker.loveason.com2026-08-01 到期有效
nz.loveason.com2026-07-24 到期有效
status.loveason.com2026-07-24 到期有效
待更新包11 个主要为 Docker CE、Google Cloud SDK、libheif、open-vm-tools;建议维护窗口升级。

Hermes 规则与配置

检查项结果判断
active profileMaster、Worker、Network、News、Health、Stock正常
HTML 报告规则长回答与报告任务发布到 Report Center,Telegram 只发标题、摘要、链接正常
统一样式/root/.hermes/REPORT_HTML_STYLE.md正常
变更收件箱已读取并折叠到长期记忆和系统手册;收件箱已删除已处理
旧称残留Artist 残留已从 Master SOUL 与 STARTUP_CONTEXT 修正已修复
systemd 残留hermes-gateway-inventory.service not-found failed建议 reset-failed

远端 VPS 风险表

节点主要发现风险
DE 47.254.140.158ip-sentinel-*logrotate.service failed;公网 22/80/443/xray 17473;SSH 配置合格
HK 82.158.88.91MaxAuthTries 6X11Forwarding yesip-sentinel-* failed;/root/telegram-bot/config/.env 为 644
HKA 38.76.188.244ip-sentinel-* failed;公网 80/22/443;保留 tk-cdn-import 证书导入目录
HKB 47.76.157.133MaxAuthTries 6X11Forwarding yesip-sentinel-*webhook-9527 failed;无 nginx
HKY 185.155.235.171无 failed unit;仅 SSH 与 xray 14726;SSH 配置合格
JP 64.118.144.182ip-sentinel-* failed;nginx warning:jpp.loveason.com server_name 冲突;磁盘 66%
KR 131.186.27.212ip-sentinel-*logrotateman-db failed;SSH 合格
KRB 161.118.130.5ip-sentinel-* failed;SSH 合格;公网 22/80/443
TK 103.232.213.10ip-sentinel-*logrotate failed;保留 cdn-migration-export 证书目录;公网 22/80/443/41756/xray 23007
US 186.244.244.52Docker clirelay-server 将 8317/1455/8085 绑定公网;UFW active 但允许 20/21/22/80/443;另有 888/2058
USB 161.153.95.69无 failed unit;公网 22/80/443/23430/xray 13679;SSH 合格低-中

优先整改清单

优先级整改项目标
P0US:确认 clirelay-server 的 8317/1455/8085 是否必须公网开放;如非必须改为 127.0.0.1 绑定消除 API/管理面公网暴露
P1HK/HKB:统一 SSH 为 MaxAuthTries 3X11Forwarding no对齐本机安全基线
P1全 fleet:清理或修复 ip-sentinel-report/updater/runner failed 服务减少失败服务噪音与运维漂移
P1DE/KR/TK:修复 logrotate.service failed避免日志无限增长
P2JP:清理 jpp.loveason.com 重复 server_name消除 nginx warning
P2本机:执行 systemctl reset-failed hermes-gateway-inventory.service清理迁移残留状态
P2本机与远端:收紧 Hermes state.dbkanban.db 及旧迁移目录敏感快照权限降低本地横向读取风险
P2HKA/TK:处理 tk-cdn-importcdn-migration-export 历史证书目录减少历史 CDN 迁移残留

关键路径

路径用途
/root/backups/security-audit-20260512-085040/SECURITY_AUDIT_REPORT.html本 HTML 报告
/root/backups/security-audit-20260512-085040/SECURITY_AUDIT_REPORT.mdMarkdown 报告
/root/backups/security-audit-20260512-085040/vps-*.txt远端原始巡检输出
/root/.hermes/vps_inventory/inventory.jsonVPS inventory
/root/.hermes/SOUL.mdHermes Master 规则
/root/.hermes/STARTUP_CONTEXT.mdHermes 启动摘要
/root/.hermes/REPORT_HTML_STYLE.mdReport Center 统一 HTML 样式
/etc/nginx/conf.d/www.loveason.com.conf主站 nginx
/etc/nginx/snippets/report-center.locations.confReport Center 路由
/etc/nginx/snippets/cliproxy-managed-vps-allowlist.conf管理路径 IP 白名单

审计局限