InfraGuard 快速开始:环境与安全准入

核对构建环境、数据库、端点访问和 SSH 安全问题,明确隔离试点的停止条件与首台验收。

Linux监控告警自动化

状态、范围与阅读顺序

本手册来自 2026-09-08 的源码审阅,未运行 InfraGuard、初始化数据库或连接任何目标主机。它帮助准备隔离试点,不是已完成部署的证明。InfraGuard 负责资产与自动化运维,不是安全基线扫描器;不能把普通端口发现结果写成漏洞或合规结论。

先完成本页的安全准入,再阅读使用指南,最后按运行维护交接。所有验收项目保持待执行,直到有目标环境证据。

环境与交付物清单

准备一套独立 MySQL 测试库、一台非关键试点主机及限定业务分组。登记系统架构、数据库版本、源码修订标识、维护窗口和负责人;不要复用生产主机凭据做首次试点。

当前 go.mod 声明 Go 1.25.0,web/package.json 使用 Vue 3、Element Plus、Vite 8。README 中较旧的 Go/Node 最低版本不能替代当前依赖要求,应先核对本地工具链和锁定文件。前端静态资源、后端与可选 Agent 应分别记录构建标识,不能以 Agent 常量推断整个平台发行版本。

安全准入与停止条件

当前 SSH 凭据创建路径直接将密码或私钥保存到模型,没有核实到加密封装;连接使用忽略主机密钥的回调。Agent 注册、指标上报、HTTP SD 和告警导出位于 JWT 分组之外。正式接入前应完成凭据保护、主机身份校验、端点认证与网络边界评审。

这些问题未处理时,只能在无生产秘密的隔离环境研究,不开放公网、不下发生产任务。启动初始化包含默认管理员逻辑,须在访问开放前完成安全初始化检查与凭据变更。没有受限账号、备用访问通道或数据库备份时,停止部署准备。

构建与启动入口核对

以下命令对应当前源码的 Makefile 与入口,仅说明可用接口;本次未执行。构建会生成文件并可能获取依赖,应在获准构建环境运行。帮助输出成功不等于服务或数据库可用。

make build
./bin/infraguard-server -h
go build -o bin/infraguard-agent ./cmd/agent
./bin/infraguard-agent -h

后端配置参数为 -c,默认配置路径为 configs/server.yaml。只有完成前述安全准入并由负责人准备好配置后,才使用服务入口:

./bin/infraguard-server -c configs/server.yaml

Agent 的 -server 指向获准的后端地址,-interval 单位为秒,默认 30;这里不预填环境地址。Makefile 的 make build-agent 专门生成 Linux amd64 产物,不能在其他平台直接运行其帮助命令。前端构建使用 web/package.json 的 build 脚本,产物与 API 代理的对应关系需单独检查,不能只交付后端二进制。

首台试点与分步验收

先验证登录拒绝、专用数据库可用和静态页面加载,再手工登记一台主机并赋予明确分组、标签。核对 IP 字段、业务责任人和系统类型,避免错误资产进入后续批量目标。

首轮不发起大网段扫描,也不运行改动系统的模板。完成安全整改后,可在批准主机上执行只读脚本,再确认批次标识、成功/失败输出与目标一一对应。Agent 接入另行确认注册身份、上报时间和指标口径;HTTP SD 返回目标还需由采集端验证可达性。

交接记录与相关资料

保存源码标识、构建环境、配置脱敏摘要、数据库备份位置、试点主机清单和每项验收结果。出现未授权访问、目标越界、指标来源不明或脚本回退缺失时保持暂停;不能把页面截图当作完整验收。

源码核对入口为 cmd/server/main.gocmd/agent/main.gointernal/api/router.gointernal/api/handler/template_handler.gointernal/executor/ssh.go。可参考批量主机初始化场景Linux 主机监控场景,但两者不是 InfraGuard 已完成的集成结果。

DOUYA OPS ECOSYSTEM

完善文档,帮助更多运维人

把安装、配置、API 与运维方法沉淀为清晰文档,让工具和项目更容易被正确使用。