對話摘要 2026-08-30
description: 1 note(s) today. name: ‘2026-08-30’
每日安全審查 2026-08-30
結果:發現 1 個中風險 + 5 個低風險/資訊項
✅ 正常
- QwenPaw 2.1.0 = 最新 stable(08-13),無已知 CVE
- 4 項 custom patch 完整(secret_redaction / task_tracker last_event_at / mcp whitelist / progressive disclosure)
- 近 24h 無 governance deny 事件
- cryptography 48.0.1 無已知 CVE
- Host fail2ban active、dnf-automatic enabled(08-13 時曾失效,已修正)
- 外部暴露僅 22 + 51820/udp;firewalld 預設 zone 只放 ssh/dhcpv6/cockpit
- 76 容器 running、無 restarting/unhealthy;無 privileged
- CF Tunnel healthy(4 conn,cloudflared 2026.8.1)
- Access 全 Authentik IdP(WARP 例外已知)
- benhoweb.com DNS 正常;shinggo.xyz 抽查正常(token 403 已知限制,抽查替代)
- crawl4ai 0.9.2 ≥ 安全版;fastmcp 3.4.7 / olw 0.7.0-synto / alist custom 無 update
⚠️ 發現
- 【中】vision-first EOL 模型:
nvidia/nemotron-nano-12b-v2-vl08-26 已下線,今日 08:42 觸發 410 Gone(multimodal 請求失敗)。建議移除,改用nvidia/meta/llama-3.2-90b-vision-instruct。 - 【低】host UDP 443 listener(0.0.0.0 + [::],uid 0):
身份未明→ 已確認 = AmneziaWG kernel module(awg0,ListenPort=443)(08-30 用戶提問確認;kernel socket 無 process fd 所以 /proc 掃唔到)。非異常,firewalld 預設擋 443/udp 外網。 - 【低】Syncthing 22000/21027 綁 0.0.0.0(重複 08-13/14/15 已知,firewalld 擋住)→ 建議移除 host port 映射或改綁 LAN。
- 【低】rpcbind 111 綁 0.0.0.0(重複已知)→ 如無 NFS 用途可停用。
- 【低】governance audit.db 最後寫入 08-18(12 日無新事件;policy audit_level=all 有設)→ 需確認 audit 寫入正常。
- 【資訊】landlock sandbox 容器內無法確認(/sys/kernel/security 無 mount,08-10 起已知);SSH PasswordAuthentication 需 root 確認(sshd_config 無權限讀,08-15 起已知)。
💡 建議
- 優先修 vision-first EOL 模型
- root 確認 UDP 443 身份 + SSH PasswordAuthentication
- 收窄 Syncthing/rpcbind 綁定
- 確認 audit.db 寫入
報告已發 Telegram 619760664(13:07)。
- memory/2026-08-30/amneziawg-dns-adblock-troubleshoot.md name: amneziawg-dns-adblock-troubleshoot description: AmneziaWG 擋廣告 DNS 故障排查(已暫結案)+ UDP 443 神秘 listener 確認:用戶報告 awg 內 DNS 設 172.21.0.45+1.1.1.2 完全擋不到廣告(舊 wg-easy/WireGuard 擋到)。診斷:server 側全部正常(awg0 conf DNS+full tunnel 正確、tunnel 行緊、AdGuard 健康)、awg0 零 DNS packet(53/853)、AdGuard querylog 由 8/28 起 0 條 10.8.1.x、dig -b 10.8.1.1 模擬 VPN 路徑查 AdGuard 成功、AdGuard 無白名單。刪走 1.1.1.2 後出現 DNS_PROBE_FINISHED_BAD_CONFIG(client 有試 172.21.0.45 但無回應)。改 10.8.1.1 做 DNS 都唔得。排除 Android 私人 DNS(舊 WireGuard 同機同 IP 係 work)。根因假設一:AmneziaVPN App 默認將私有 IP (172.21.0.x) 排除出 tunnel(GitHub Issue #986),app 內搵唔到 allow access to local network 選項;假設二(曾採納):awg0 係 host 內核網卡而 wg-easy 以前係同 AdGuard 同 bridge 嘅 Docker 容器,awg0→Docker bridge 轉發時 source 10.8.1.x 回應有去無回。已新增 host iptables NAT 規則(10.8.1.0/24 MASQUERADE);SNAT 後測試仍失敗——精確 grep 172.21.0.1(SNAT 後 AdGuard 見到嘅 source)只有 4 條全部係 8/29(加 SNAT 前),加 SNAT 後完全冇新 query;最新 log 全部係 172.21.0.6(AdGuard 容器自己?)或其他 service IP。最終結論:目前擋廣告機制完全唔係 AdGuard(可能 VPN 默認 DNS/Android 插件/App 內建過濾),用戶確認 HK01.com 彈出廣告已消失、VPN 正常,暫結案;日後加 blacklist 需再排查 DNS 路徑。同日 13:00 每日安全審查標記嘅「host UDP 443 神秘 listener(inode 143772510)需 root 確認」已確認就係新 AmneziaWG kernel module awg0(ListenPort=443)——kernel socket 冇對應 process fd 所以 /proc/lsof/ss 查唔到,非入侵,審查低風險項 #2 已 close。基建:awg0=10.8.1.1/24 3 peers、AdGuard=172.21.0.45 Docker、AmneziaWG 用 UDP 443(ListenPort=443 混淆扮 HTTPS/QUIC 防 DPI,wire.benhoweb.com)、舊 wg-easy 用 UDP 51820(172.21.0.44:51820 healthy 共存)、awg-manager 生成 conf、fallback 建議 94.140.14.14(1.1.1.2 唔擋廣告)。