Автономный Local RAG на Gentoo Linux
На основе предоставленной информации я могу сделать следующий вывод о безопасности и сетевой топологии сервера 'arka':
/etc/nftables.nft определены две цепочки: output и forward.output разрешает весь исходящий трафик без дополнительных проверок.forward блокирует весь трафик, что является строгим мерой безопасности для изоляции сети от внешнего мира.nftables, ssh, caddy, restic, sudo, и другие.ollama и llama-server также установлены, что может быть связано с дополнительными сервисами или моделями, но они не являются стандартными и могут быть потенциально уязвимы.127.0.0.1:11434, что предполагает, что он не доступен из внешней сети.forward добавить дополнительные правила для разрешения только необходимых исходящих и входящих трафиков.nvtop, для отслеживания ресурсного использования и активности.Эти шаги помогут улучшить общую безопасность сервера 'arka' и минимизировать риск утечки данных или взлома.
# Топология P2P mesh-сети Tailscale, статус узлов, IP адреса 100.x.x.x, хосты arka, beam-pro, buska, macbook, motorola: tailscale status
100.113.126.25 arka-2 andrew.kryuchkov@ linux -
100.73.144.27 arka-1 andrew.kryuchkov@ linux offline, last seen 1d ago
100.119.183.90 arka andrew.kryuchkov@ linux -
100.108.90.107 beam-pro andrew.kryuchkov@ android offline, last seen 5h ago
100.105.88.85 buska-1 andrew.kryuchkov@ linux offline, last seen 24d ago
100.124.127.34 buska andrew.kryuchkov@ linux offline, last seen 105d ago
100.119.66.37 desktop-d6c6sn2 andrew.kryuchkov@ windows offline, last seen 3h ago
100.86.213.71 lenovo-tab-m10-3rd-gen andrew.kryuchkov@ android offline, last seen 13d ago
100.114.90.76 macbook-air andrew.kryuchkov@ macOS offline, last seen 87d ago
100.96.107.19 motorola-edge-40 andrew.kryuchkov@ android -
# /etc/conf.d/ollama
OLLAMA_USER="ollama"
OLLAMA_GROUP="ollama"
OLLAMA_HOST="127.0.0.1:11434"
OLLAMA_MODELS="/usr/share/ollama/.ollama/models"
# Logging
OLLAMA_LOG_DIR="/var/log/ollama"
# Portage World Set (установленные пакеты):
app-admin/sudo
app-backup/restic
app-misc/tmux
kde-plasma/plasma-meta
net-firewall/nftables
net-misc/dhcpcd
net-misc/rclone
net-vpn/tailscale
sys-apps/pciutils
sys-auth/elogind
sys-boot/grub
sys-fs/cryptsetup
sys-fs/lvm2
sys-kernel/gentoo-kernel-bin
sys-kernel/linux-firmware
sys-process/cronie
sys-process/nvtop
www-servers/caddy
x11-apps/xinit
x11-drivers/nvidia-drivers
x11-misc/sddm
# Firewall context: #!/sbin/nft -f
flush ruleset
table inet filter {
chain output {
type filter hook output priority filter; policy accept;
}
# Firewall context: #!/sbin/nft -f
flush ruleset
table inet filter {
chain forward {
type filter hook forward priority filter; policy drop;
}
# Активные слушающие порты TCP и UDP, сетевые сокеты, процессы и демоны сервера (sshd порт 22, caddy 80/443, ollama 11434, tailscale 41641): ss -tulpn
Netid State Recv-Q Send-Q Local Address:Port Peer Address:PortProcess
udp UNCONN 0 0 0.0.0.0:68 0.0.0.0:* users:(("dhcpcd",pid=1573,fd=6))
udp UNCONN 0 0 0.0.0.0:41641 0.0.0.0:* users:(("tailscaled",pid=11606,fd=19))
udp UNCONN 0 0 *:443 *:* users:(("caddy",pid=84247,fd=8))
udp UNCONN 0 0 [::]:41641 [::]:* users:(("tailscaled",pid=11606,fd=18))
tcp LISTEN 0 4096 127.0.0.1:11434 0.0.0.0:* users:(("ollama",pid=60661,fd=4))
tcp LISTEN 0 4096 100.113.126.25:42957 0.0.0.0:* users:(("tailscaled",pid=11606,fd=23))
tcp LISTEN 0 128 0.0.0.0:22 0.0.0.0:* users:(("sshd",pid=1648,fd=6))
tcp LISTEN 0 4096 127.0.0.1:2019 0.0.0.0:* users:(("caddy",pid=84247,fd=4))
tcp LISTEN 0 512 127.0.0.1:40855 0.0.0.0:* users:(("llama-server",pid=84778,fd=37))
tcp LISTEN 0 512 127.0.0.1:46841 0.0.0.0:* users:(("llama-server",pid=84799,fd=37))
tcp LISTEN 0 4096 *:443 *:* users:(("caddy",pid=84247,fd=7))
tcp LISTEN 0 128 [::]:22 [::]:* users:(("sshd",pid=1648,fd=7))
tcp LISTEN 0 4096 *:80 *:* users:(("caddy",pid=84247,fd=9))
tcp LISTEN 0 4096 [fd7a:115c:a1e0::5538:7e1a]:49208 [::]:* users:(("tailscaled",pid=11606,fd=24))