目标:让<已选VPS的实际worker用户>通过tailnet上的普通OpenSSH访问<指定Mac本机用户>,
在<指定项目>中执行<owner批准的实际命令>。
读取:本仓库AGENTS、agents入口、第09章及两个SSH/grant示例。
授权:<只读盘点 / Mac Remote Login与专用key / 指定tailnet policy修改 / 项目写读测试>
所有真实身份、policy、key路径和证据留在owner私有记录,不回填公开示例。
分清网络grant、SSH认证、OS文件权限/TCC三层。
从当前账号读取policy,保留原规则和tests;窄grant不能覆盖旧allow-all。
不要用整个示例文件替换真实policy,不申请无关端口或把整个tailnet视作同一信任范围。
独立核对Mac host key,使用专用key和明确known_hosts,不关闭host key检查。
SSH以owner登录不等于repo隔离,不擅自赋予全盘访问或无密码sudo。
先只读确认双方身份、服务、睡眠/重启边界、非交互PATH、目标cwd、挂载盘与权限。
按已批准方案操作;保持本地恢复入口。每项变更记录精确目标和回退。
用真实worker用户验证:身份、项目路径/Git、runtime、授权的临时写读与清理、真实项目命令。
再验证未授权peer的TCP22仍拒绝,原有HTTPS路径与原policy功能仍成立。
无法取得测试peer时写未验证,不能声称最小权限验收通过。
收尾逐层报告网络、SSH身份、文件访问、项目执行、原业务及反向验收。
涉及共享账号、撤key或误封时结合访问权限与恢复专题,分别报告新连接与现有会话/任务。
本次未重启就不声称FileVault重启后远程可达;未部署就不声称runtime已启用。
工单 · VPS worker 经私有网络访问 Mac¶
让 VPS worker 经 tailnet 用 OpenSSH 访问 Mac 的访问工单。
链接标记站内词义仓库外部
- 站内页面继续阅读手册中的章节或本页小节。
- 本站词义点击就地查词;未启用脚本时进入词表。
- 本项目仓库前往 GitHub 查看原文、代码或示例。
- 外部网站离开手册,查看引用资料或其他网站。
- 本站文件打开本站提供的原图、文件或下载资源。
这一页的路标
读到这里,喝口水吧。回到页首 ↑