diff --git a/services/index.md b/services/index.md index d192332..86489a7 100644 --- a/services/index.md +++ b/services/index.md @@ -51,13 +51,13 @@ SPIFFE/SPIRE 已按维护者授权补读 #34;LAN DNS 与 Authelia 已按维护 |---|---|---|---|---|---| | cloudflared | 公网 Tunnel 与 DNS | `Cloudflare 边缘配置` | 有现有资源接管记录 | `infrastructure/cloudflared/terraform/README.md` | 明确配置权威位置与服务发布流程 | | [dns](lan-dns.md) | 跨视图 DNS 声明 | `records.yml` | LAN 角色已按维护者说明对齐;声明接管范围未重查 | `infrastructure/dns/README.md`、维护者说明 | 同步旧描述;补新增记录流程 | -| docker | 宿主 Docker 网络管理 | `laptop` | 记录已迁移地址池 | `infrastructure/docker/README.md` | 已有 DN42 与挂载路径约束 | +| docker | 宿主 Docker 网络管理 | `laptop` | 记录已迁移地址池 | [架构约束](../architecture/constraints.md) 与 IaC | Docker bridge 使用 `172.28.0.0/16`,避免 DN42 | | kata-lab | Kata VM 试验环境 | `历史 VMID 147` | 记录 9 月 14 日已销毁 | `infrastructure/kata-lab/README.md` | 保留验证历史,勿当现役 VM | | kata-lxc-lab | LXC 内 Kata worker 试验 | `pve2 / 记录地址 192.168.10.128` | 记录 PoC 验证;非正式生产服务 | `infrastructure/kata-lxc-lab/README.md` | 明确与 microVM runner 的职责 | | microvm-runner(历史目录名) | 动态 runner 的 homelab 基础设施记录 | 当前项目接口见 [Dynamic Runner](gitea-dynamic-runner.md) | 独立项目已更名并扩展到 Pod/VM,正在积极开发 | `infrastructure/microvm-runner/README.md`、独立项目文档 | 具体启用范围和实现进度以独立项目文档为准 | | [oci](oci.md) | 云主机、网络与站点互联 | `OCI ap-osaka-1` | 有恢复、接管与网络实施记录 | `infrastructure/oci/README.md` | 已有登录、站点网络与维护入口 | | [openbao](openbao.md) | 秘密管理与内部 CA | `bao.ad.ddupan.top` | 有部署与接管记录 | `infrastructure/openbao/README.md` | 已有登录、取密与运维入口指南 | -| [proxmox](proxmox.md) | PVE、虚拟化与主机基础设施 | `PVE 管理入口` | 已有基础设施;README 混有设计设想 | `infrastructure/proxmox/README.md` | 已有管理入口;历史身份设想与当前原则分开 | +| [proxmox](proxmox.md) | PVE、虚拟化与主机基础设施 | `PVE 管理入口` | 已有基础设施 | `infrastructure/proxmox/ansible/` 与 `README-ha.md` | 已有管理入口;身份与 runner 设计见独立项目 | | [samba-ad](samba-ad.md) | AD 身份、域 DNS 与域成员管理 | `dc1 / 192.168.10.5` | 有部署记录;维护者说明 DNS 部分已完成 | `infrastructure/samba-ad/README.md`、[LAN DNS](lan-dns.md) | 已有入域、目录浏览与日常管理入口 | ## 集群 diff --git a/services/lan-dns.md b/services/lan-dns.md index 71e698a..da344c4 100644 --- a/services/lan-dns.md +++ b/services/lan-dns.md @@ -45,16 +45,30 @@ Samba AD → 保留域 DNS 职责,相关配置已完成 主机通过 DHCP 自动获取 DNS 配置:主 DNS 为 Blocky,副 DNS 为路由器。 当前知识库以此作为 LAN 客户端配置口径,无需另行进行主机覆盖盘点。 +## NEC IX DHCP 地址池 + +2026-09-14 将主 LAN 动态池从 `192.168.10.10–250` 收窄为 +`192.168.10.128–250`,并为 Buffalo AP(`d4:2c:46:09:07:b0`)固定分配 +`192.168.10.10`。`.251–.254` 保留,尚未分配;不能因为扫描无响应就将其用于新设备。 +DHCP 下发网关 `192.168.10.1`、主 DNS `192.168.10.127`、备用 DNS +`192.168.10.1`,租期为 4 小时。 + +地址池修改会清空 NEC IX 当前租约表,但终端可能继续使用旧地址直到续租。 +变更后 Kata LXC 实验节点已续租为 `.128`;迁移其他动态客户端前应先检查活动任务, +并在续租后分别验证主机网络和其内部 k3s 等服务。地址池及预留段的声明同时维护在 +`apps/netbox/terraform/topology.yml`。 + +回滚时不能直接恢复整份路由器配置;应先确认 `.10–.127` 没有静态占用,再在 DHCP +profile 中恢复原范围并移除 AP 固定绑定,保存后重新核对租约、DNS 和 NetBox 声明。 + ## 维护入口与待补充范围 以下路径相对于 homelab-infra,保留部署与操作细节的原有归属: - `apps/blocky/README.md`:Blocky 部署、分流和检查方法。 - `infrastructure/samba-ad/README.md`:域 DNS 与 Samba 配置。 -- `infrastructure/samba-ad/router-dhcp-nec-ix.md`:路由器 DHCP 记录。 - `infrastructure/samba-ad/router-dns-nec-ix.md`:路由器 DNS 记录。 - `infrastructure/dns/README.md`、`records.yml`:跨视图 DNS 声明与所有权。 -本次只更新知识库;原工作区中“Blocky 未成为正式 resolver”的旧描述尚待同步。 路由器自身的更上游和 AD/DN42 条件转发明细未在本次补充,也不因此自动产生核查任务。 需要进一步查询时,先向维护者确认当前工作和范围,不因旧文档差异直接发起现场检查。 diff --git a/services/samba-ad.md b/services/samba-ad.md index f860f63..6f4e9d0 100644 --- a/services/samba-ad.md +++ b/services/samba-ad.md @@ -68,7 +68,20 @@ sudo samba-tool group listmembers YOUR_GROUP ## 故障与维护边界 入域失败先区分 DNS/SRV、时间、连通性与账号权限;已有成员认证异常再看信任关系及 winbind。 -`runbook-winbind-rpcd.md` 保存 laptop 文件服务器的相关排障记录,不将该问题直接套用所有成员。 +### Laptop 上的 Winbind RPC 子进程堆积 + +2026-09-14,`laptop` 的 `winbind.service` 下曾堆积 1677 个 `rpcd_lsad`。现场日志同时显示 +SAMR/LSARPC pipe 断连,以及 AppArmor `samba-rpcd` profile 拒绝 +`/run/samba/ncalrpc/np/samr` 和 `lsarpc` 的写访问。仅重启 winbind 会暂时释放内存, +但拒绝仍会触发新的 worker,因此不应把重启视为根治。 + +已在 `/etc/apparmor.d/local/samba-rpcd` 精确允许这两个 pipe 的 `rw` 权限,重载 profile +并重启 winbind。修复后 `wbinfo -t` 及域/BUILTIN 名称查询通过,短期复测没有新增拒绝; +该结论只适用于 laptop 的 Samba member,不应套用到 `dc1`。 + +复发时先采集 `free -h`、`pgrep -xc rpcd_lsad`、winbind cgroup 内存、内核 AppArmor +拒绝和 Samba 日志,再决定是否重启。不要关闭 AppArmor 或放宽整个目录;出现新路径时 +应按审计日志逐项分析。此规则仍应纳入 `samba_member` Ansible role,避免主机重建后丢失。 静态 DNS 声明入口为 `infrastructure/dns/records.yml`,只管理明确列出的 RRset, 不清理 Samba 自动维护的域控制器 locator、Kerberos 等记录。