InfraGuard 快速开始:环境与安全准入
核对构建环境、数据库、端点访问和 SSH 安全问题,明确隔离试点的停止条件与首台验收。
状态、范围与阅读顺序
本手册来自 2026-09-08 的源码审阅,未运行 InfraGuard、初始化数据库或连接任何目标主机。它帮助准备隔离试点,不是已完成部署的证明。InfraGuard 负责资产与自动化运维,不是安全基线扫描器;不能把普通端口发现结果写成漏洞或合规结论。
先完成本页的安全准入,再阅读使用指南,最后按运行维护交接。所有验收项目保持待执行,直到有目标环境证据。
环境与交付物清单
准备一套独立 MySQL 测试库、一台非关键试点主机及限定业务分组。登记系统架构、数据库版本、源码修订标识、维护窗口和负责人;不要复用生产主机凭据做首次试点。
当前 go.mod 声明 Go 1.25.0,web/package.json 使用 Vue 3、Element Plus、Vite 8。README 中较旧的 Go/Node 最低版本不能替代当前依赖要求,应先核对本地工具链和锁定文件。前端静态资源、后端与可选 Agent 应分别记录构建标识,不能以 Agent 常量推断整个平台发行版本。
安全准入与停止条件
当前 SSH 凭据创建路径直接将密码或私钥保存到模型,没有核实到加密封装;连接使用忽略主机密钥的回调。Agent 注册、指标上报、HTTP SD 和告警导出位于 JWT 分组之外。正式接入前应完成凭据保护、主机身份校验、端点认证与网络边界评审。
这些问题未处理时,只能在无生产秘密的隔离环境研究,不开放公网、不下发生产任务。启动初始化包含默认管理员逻辑,须在访问开放前完成安全初始化检查与凭据变更。没有受限账号、备用访问通道或数据库备份时,停止部署准备。
构建与启动入口核对
以下命令对应当前源码的 Makefile 与入口,仅说明可用接口;本次未执行。构建会生成文件并可能获取依赖,应在获准构建环境运行。帮助输出成功不等于服务或数据库可用。
make build
./bin/infraguard-server -h
go build -o bin/infraguard-agent ./cmd/agent
./bin/infraguard-agent -h后端配置参数为 -c,默认配置路径为 configs/server.yaml。只有完成前述安全准入并由负责人准备好配置后,才使用服务入口:
./bin/infraguard-server -c configs/server.yamlAgent 的 -server 指向获准的后端地址,-interval 单位为秒,默认 30;这里不预填环境地址。Makefile 的 make build-agent 专门生成 Linux amd64 产物,不能在其他平台直接运行其帮助命令。前端构建使用 web/package.json 的 build 脚本,产物与 API 代理的对应关系需单独检查,不能只交付后端二进制。
首台试点与分步验收
先验证登录拒绝、专用数据库可用和静态页面加载,再手工登记一台主机并赋予明确分组、标签。核对 IP 字段、业务责任人和系统类型,避免错误资产进入后续批量目标。
首轮不发起大网段扫描,也不运行改动系统的模板。完成安全整改后,可在批准主机上执行只读脚本,再确认批次标识、成功/失败输出与目标一一对应。Agent 接入另行确认注册身份、上报时间和指标口径;HTTP SD 返回目标还需由采集端验证可达性。
交接记录与相关资料
保存源码标识、构建环境、配置脱敏摘要、数据库备份位置、试点主机清单和每项验收结果。出现未授权访问、目标越界、指标来源不明或脚本回退缺失时保持暂停;不能把页面截图当作完整验收。
源码核对入口为 cmd/server/main.go、cmd/agent/main.go、internal/api/router.go、internal/api/handler/template_handler.go 和 internal/executor/ssh.go。可参考批量主机初始化场景与Linux 主机监控场景,但两者不是 InfraGuard 已完成的集成结果。