自研能力 · 自动化与交付
InfraGuard
统一主机资产、分组标签、授权网段发现、SSH 批量任务与监控接入的轻量基础设施管理平台。
Overview
定位与当前状态
InfraGuard 是轻量级基础设施管理与监控平台,围绕主机台账、分组标签、网络发现和 SSH 批量任务组织日常运维。它不是安全基线扫描器:当前源码没有提供 CIS 合规检测、漏洞扫描或自动安全加固引擎。
本条目依据 2026-09-08 的 README、路由与源码审阅补充,未启动产品、连接目标主机或执行部署演练。目录收录不代表已经与本站打通;当前集成级别为资料收录,在线体验关闭。
已核对的能力
- 资产台账:主机增删改查、业务分组、标签、CSV 导入与导出。
- 网络发现:在授权 CIDR 范围内探测常见 TCP 端口,将发现结果登记到资产库;系统类型只是端口推测,需要人工复核。
- 远程执行:保存脚本模板,以密码或私钥连接 SSH,按批次执行并查询输出日志。
- 监控接入:Agent 自动注册并上报 CPU、内存、磁盘、负载与网络指标;查询主机监控概览。
- Prometheus 接入:输出已分组在线主机的 HTTP SD 目标与标签,提供告警规则管理和导出入口。
使用前提
准备独立测试数据库、获准试点主机、受限执行账号、配置备份和替代访问通道。当前 go.mod 声明 Go 1.25.0,前端使用 Vue 3、Element Plus 与 Vite 8;构建环境应按当前依赖核对,不能直接照搬 README 的旧版本要求。生产接入前还需完成身份与网络边界加固。
建议使用流程
先核对台账与分组,再在一个批准的小范围内验证发现结果;脚本从只读查询开始,单机试运行后才考虑分批下发。监控链路应分别检查 Agent 上报、HTTP SD 目标、采集端状态和告警规则,不能用管理页正常推断通知已经可达。
不能做什么与停止条件
当前不能把它当作安全扫描器、成熟 RBAC 平台、完整审计系统或 Kubernetes 管理平台。源码中 SSH 凭据直接赋值入库,SSH 连接忽略主机密钥校验,部分 Agent 与监控端点未进入 JWT 鉴权分组;这些风险未处理时,不接入生产凭据、不开放公网,也不扩大访问范围。
扫描会写入资产,且会清理对应范围内未分组的历史扫描记录,不是纯只读检查。批量脚本可能改动业务主机,出现目标不符、回退不可用或输出包含敏感信息时应停止下发。
配套文档与场景
关联场景用于流程参考,并不表示 InfraGuard 已替换其中的 Ansible 或监控组件。
源码依据与版本说明
可在产品源码中核对 internal/api/router.go、internal/discovery/scanner.go、internal/executor/ssh.go、internal/api/handler/template_handler.go 和 internal/api/handler/sd_handler.go。Agent 的 cmd/agent/main.go 含 v1.0.0 常量,仅代表 Agent 的源码标记,不是平台正式发行版本。README 仓库地址仍为占位示例,故不提供未经核验的公开仓库或下载链接。