sub2api/ops/remote/us-racknerd-0518-6c6g
zizi ebf4d8c3c3
Some checks failed
CI / test (push) Has been cancelled
CI / frontend (push) Has been cancelled
CI / golangci-lint (push) Has been cancelled
Security Scan / backend-security (push) Has been cancelled
Security Scan / frontend-security (push) Has been cancelled
docs(ops): record remote runtime inventory
2026-06-05 17:06:25 +08:00
..

US RackNerd 0518 6c6g Remote Inventory

最后核对时间:2026-06-04 10:13 Asia/Shanghai

远程位置

  • Tabby profile:个人-US-racknerd-0518-6c6g
  • Hostname:racknerd-64b35ec
  • 公网 IP:107.173.34.139
  • 系统:Ubuntu 24.04 LTS
  • 当前用途:远程桌面 / 浏览器运行环境
  • Sub2API 状态:本次只读检查未发现 Docker 容器运行,也未发现 /opt/sub2api Compose 部署。

当前状态

  • xrdp:active,公网监听 *:3389
  • xrdp-sesman:active,仅监听本机 ::1:3350
  • xrdp 用户已加入 ssl-cert 组,可读取 /etc/xrdp/key.pem 指向的 snakeoil 私钥。
  • 旧的 root XRDP 图形会话 :10 已清理;/tmp/.X11-unix/ 下不再存在 X10 或 X11。
  • 当前仅保留 X99,对应已有的 Xvfb :99 虚拟显示。
  • 指纹浏览器配置目录:/opt/fingerprint-browser
  • 指纹浏览器配置文件:/opt/fingerprint-browser/profiles.json
  • 指纹 fp-us-01 到 fp-us-10 当前使用本机代理 http://127.0.0.1:10021,时区 America/Los_Angeles。
  • 指纹 fp-us-11 到 fp-us-30 当前使用本机代理 http://127.0.0.1:10020,时区 America/Los_Angeles。
  • 代理21 已新增为本机中继 http://127.0.0.1:10021,上游 154.61.160.78:443;认证凭据只保存在远程,不写入 Git。
  • UFW:inactive;3389 仍公网开放。

远程控制故障记录

2026-06-04 XRDP 登录后远程控制失败

现象:

  • 用户反馈远程控制失败。
  • Tabby SSH 可连接 6c6g 主机,说明 SSH 链路正常。
  • XRDP 端口 3389 可监听,但最近 XRDP 登录后图形窗口管理器快速退出。

已验证事实:

  • xrdp 和 xrdp-sesman 均为 running。
  • 认证成功后,xrdp-sesman 曾创建 root 图形会话 :11。
  • /var/log/xrdp-sesman.log 显示 Window manager ... exited quickly (1 secs)。
  • 机器上残留一个 2026-05-29 启动的 root XRDP 图形会话 :10。
  • xrdp 用户原先不在 ssl-cert 组,导致读取 /etc/xrdp/key.pem 报 Permission denied。

执行的最小修复:

usermod -aG ssl-cert xrdp
systemctl restart xrdp
loginctl terminate-session c5
systemctl restart xrdp-sesman

实际执行中,清理旧 root 图形会话后当前 Tabby SSH 面板断开;随后使用新的 Tabby SSH 会话重新连接并完成验证。

验证结果:

id xrdp
systemctl is-active xrdp xrdp-sesman
ss -lntp | grep -E ':(3389|3350)\b'
ps -eo pid,ppid,user,stat,lstart,cmd | grep -E 'xrdp|Xorg :10|Xorg :11|xfce4-session'
loginctl list-sessions --no-legend
ls -la /tmp/.X11-unix
journalctl -u xrdp -u xrdp-sesman --since '10 minutes ago' --no-pager

关键输出摘要:

  • id xrdp:groups=113(xrdp),111(ssl-cert)
  • systemctl is-active xrdp xrdp-sesman:均返回 active
  • ss -lntp:*:3389 和 ::1:3350 正常监听
  • 残留 GUI 进程:仅剩 xrdp 与 xrdp-sesman,未见 Xorg :10、Xorg :11 或 xfce4-session
  • /tmp/.X11-unix:仅剩 X99
  • 新日志中不再出现 Cannot read private key file ... Permission denied

剩余风险

  • 3389 仍公网开放,且日志中有多次非本人来源 IP 的 RDP 探测或连接失败记录。
  • 建议后续将 3389 限制到可信来源 IP,或改为 SSH 隧道 / VPN 后访问 XRDP。
  • 本次未做防火墙收紧,因为用户只确认执行证书权限修复和旧会话清理。

2026-06-04 指纹 4-30 代理与地址调整

目标:

  • 将 fp-us-04 到 fp-us-30 的代理统一改为“代理20”。
  • 将指纹地址与代理20一致,即圣何塞;当前系统无单独城市/经纬度字段,使用 timezone=America/Los_Angeles 表达地址一致性。

已验证事实:

  • 指纹配置源是 /opt/fingerprint-browser/profiles.json。
  • fp-manager 启动浏览器时读取 profiles.json 的 proxy、timezone、lang、accept_lang 等字段。
  • 代理20对应 http://127.0.0.1:10020。
  • 127.0.0.1:10020 当前由 gost 监听,上游代理信息只保存在远程进程/配置中,不写入 Git。
  • profiles.json schema 未发现独立城市、经纬度或地址字段。

执行的最小修改:

fp-us-04 ... fp-us-30:
  proxy    = http://127.0.0.1:10020
  timezone = America/Los_Angeles

备份:

/opt/fingerprint-browser/backups/profiles-before-proxy20-san-jose-20260604-082428.json
sha256: a7833f4862b68f7c6e309ad4f3264e9b1594da2a17396ccf481edfece7991147

验证结果:

  • fp-us-04 到 fp-us-30 均存在。
  • fp-us-04 到 fp-us-30 的 proxy 均为 http://127.0.0.1:10020。
  • fp-us-04 到 fp-us-30 的 timezone 均为 America/Los_Angeles。
  • 校验脚本输出 bad_count 0。
  • ss -lntp 显示 127.0.0.1:10020 正在监听。

2026-06-05 新增代理21并核对前30指纹一致性

目标:

  • 新增代理21:154.61.160.78:443,用户名和密码只保存在远程。
  • 核对前 30 个指纹和对应代理的位置时区是否一致。

远程变更:

  • 更新 /opt/fingerprint-browser/proxy-relay.json,新增 listen_port=10021。
  • 启动 gost 本机中继:127.0.0.1:10021 -> 154.61.160.78:443。
  • 未修改 profiles.json 中任何指纹的代理或时区字段。

备份:

/opt/fingerprint-browser/backups/proxy-relay-before-proxy21-20260605-042450.json
sha256: 4d7f43734aa7b2b9871dd969980ed1c382c500b0555371ae52e39e8a1a8c91f3

统一前验证结果:

  • ss -lntp 显示 127.0.0.1:10021 正在由 gost 监听。
  • proxy-relay.json 中已有 listen_port=10021,上游为 154.61.160.78:443,凭据未写入本仓库。
  • 前 30 个指纹统一前代理分布:10001 1 个,10002 1 个,10003 1 个,10020 27 个。
  • 前 30 个指纹统一前时区分布:America/Los_Angeles 28 个,America/New_York 1 个,America/Chicago 1 个。
  • ping0.cc 通过代理访问时可确认出口 IP:10020 -> 154.61.160.70,10021 -> 154.61.160.78;命令行 curl 形态只返回出口 IP,未返回城市字段。
  • 位置判断口径以 ping0.cc 看到的网络出口地址为准,不以公开 IP 归属库或注册地为准。
  • 若按网络出口地址为 California / San Jose,则对应时区应为 America/Los_Angeles。

统一前配置一致性摘要:

指纹范围 当前代理 当前时区 San Jose 口径下状态
fp-us-01 10001 America/New_York 时区不一致
fp-us-02 10002 America/Chicago 时区不一致
fp-us-03 10003 America/Los_Angeles 时区一致,代理出口位置仍需按 ping0.cc 单独核对
fp-us-04 到 fp-us-30 10020 America/Los_Angeles 与 San Jose 时区一致

风险说明:

  • 2026-06-04 曾按当时认知把代理20视为圣何塞,并将 fp-us-04 到 fp-us-30 设置为 America/Los_Angeles。
  • 2026-06-05 早期核对曾误用公开 IP 地理库,将代理20 和代理21 判断为 London / Europe/London;该结果反映的是 IP 库归属口径,不作为本次“网络出口地址”判断依据。
  • 前 30 个指纹后续已按下面记录统一到代理20 和 America/Los_Angeles。

2026-06-05 前30指纹统一到代理20和 San Jose 时区

目标:

  • 将 fp-us-01 到 fp-us-30 全部统一到代理20。
  • 将 fp-us-01 到 fp-us-30 全部统一为 San Jose 对应时区 America/Los_Angeles。
  • 保持语言配置为 en-US 和 en-US,en;q=0.9。

远程变更:

  • 修改 /opt/fingerprint-browser/profiles.json。
  • fp-us-01 到 fp-us-30 的 proxy 均为 http://127.0.0.1:10020。
  • fp-us-01 到 fp-us-30 的 timezone 均为 America/Los_Angeles。
  • 实际发生字段变化的指纹为 fp-us-01、fp-us-02、fp-us-03;fp-us-04 到 fp-us-30 在本次操作前已经符合目标配置。
  • 清理了本次排查过程中残留的 fp-us-04 前台 Chromium 进程。

备份:

/opt/fingerprint-browser/backups/profiles-before-first30-proxy20-sanjose-20260605-044622.json
sha256: 0cde07a9fe021b42a44b9f6ebf978da761945651c6fdf7c02c95ad235fa42a7c

验证结果:

  • 前 30 个指纹数量:30。
  • 前 30 个指纹代理分布:http://127.0.0.1:10020 30 个。
  • 前 30 个指纹时区分布:America/Los_Angeles 30 个。
  • 前 30 个指纹语言分布:en-US 30 个。
  • 前 30 个指纹 accept_lang 分布:en-US,en;q=0.9 30 个。
  • 修改后 /opt/fingerprint-browser/profiles.json sha256:da4c86069e1d4d277c55d15a269df62e3fda9c692f301cb4f097c151fa2a40b4。
  • ping0.cc 通过代理20 返回出口 IP:154.61.160.70。

2026-06-05 指纹1-10切换到代理21

目标:

  • 将 fp-us-01 到 fp-us-10 的代理切换为代理21。
  • 保持 fp-us-01 到 fp-us-30 的时区为 San Jose 对应时区 America/Los_Angeles。
  • 保持语言配置为 en-US 和 en-US,en;q=0.9。

远程变更:

  • 修改 /opt/fingerprint-browser/profiles.json。
  • fp-us-01 到 fp-us-10 的 proxy 从 http://127.0.0.1:10020 改为 http://127.0.0.1:10021。
  • fp-us-11 到 fp-us-30 继续使用 http://127.0.0.1:10020。
  • 未修改时区、语言和其他指纹字段。

备份:

/opt/fingerprint-browser/backups/profiles-before-fp01-10-proxy21-20260605-062320.json
sha256: da4c86069e1d4d277c55d15a269df62e3fda9c692f301cb4f097c151fa2a40b4

验证结果:

  • 前 30 个指纹数量:30。
  • fp-us-01 到 fp-us-10 代理分布:http://127.0.0.1:10021 10 个。
  • fp-us-11 到 fp-us-30 代理分布:http://127.0.0.1:10020 20 个。
  • 前 30 个指纹时区分布:America/Los_Angeles 30 个。
  • 修改后 /opt/fingerprint-browser/profiles.json sha256:ed309ea1302948a7b02c49dd2660b13976ba1a2fa1d4567af884cf3254b41ada。
  • ping0.cc 通过代理20 返回出口 IP:154.61.160.70。
  • ping0.cc 通过代理21 返回出口 IP:154.61.160.78。