SPEC-055: lock proxmox.itecnologys.com; note API permission blocker.
cloudflared installed on big1; need Tunnel/Access token to finish. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
parent
70a3d8e542
commit
81f8298a43
1 changed files with 24 additions and 6 deletions
|
|
@ -2,10 +2,10 @@
|
|||
|
||||
**Criado:** 2026-09-11
|
||||
**Operador:** Roger
|
||||
**Status:** 📋 PLANO (não implementado — aguarda OK + token CF adequado)
|
||||
**Âmbito:** **só Proxmox WebUI** (`:8006`) no **big1**
|
||||
**Fora de âmbito (agora):** pfSense GUI/SSH · SSH do host `:4422`
|
||||
**Relacionado:** `SPEC-054` · `ACCESS-BIG1.md` · `SPEC-053` · (referência túneis no BIG) `RENTCHARGE_CLOUDFLARE_TUNNEL.md`
|
||||
**Status:** 🚧 EM CURSO — hostname+email OK; **bloqueado em permissões API** (tokens locais só DNS / Global Key inválida)
|
||||
**Hostname:** `proxmox.itecnologys.com`
|
||||
**Access email:** `admin@itecnologys.com`
|
||||
**big1:** `cloudflared` **2026.9.1** já instalado
|
||||
|
||||
---
|
||||
|
||||
|
|
@ -29,7 +29,7 @@ Browser (mundo)
|
|||
|
||||
| Escolha | Valor | Porquê |
|
||||
|---------|--------|--------|
|
||||
| Hostname | **`pve.itecnologys.com`** | Novo; não reutilizar `big1.itecnologys.com` (hoje A→`95.216.14.146` proxied = WAN pfSense) |
|
||||
| Hostname | **`proxmox.itecnologys.com`** (confirmado Roger 2026-09-11) | Substitui A antigo → `100.90.196.58` (big casa) |
|
||||
| Origin | `http://127.0.0.1:8006` | Túnel só no loopback; WAN `:8006` continua DROP |
|
||||
| Auth | **Cloudflare Access** — Allow email **`admin@itecnologys.com`** | Sem Access = não publicar |
|
||||
| Connector | `cloudflared` **systemd no big1** | Simples; um serviço dedicado `cloudflared-pve-admin` |
|
||||
|
|
@ -133,7 +133,25 @@ DNS actual (2026-09-11):
|
|||
| `proxmox-big1.itecnologys.com` | livre | Alternativa clara |
|
||||
|
||||
**Access email:** `admin@itecnologys.com` ✅
|
||||
**Hostname:** ⏳ aguarda escolha do Roger.
|
||||
**Hostname:** **`proxmox.itecnologys.com`** ✅ (Roger 2026-09-11; DNS actual A→big casa será substituído pelo CNAME do túnel)
|
||||
|
||||
### Bloqueio técnico (2026-09-11)
|
||||
|
||||
Tokens disponíveis no vault (`EYH0…` zone DNS, `225f77…` “API Key”) **não** autorizam:
|
||||
- `GET /accounts/.../cfd_tunnel` → Authentication error
|
||||
- `GET /accounts/.../access/apps` → Authentication error
|
||||
- Global Key `225f77…` → formato inválido (6103)
|
||||
|
||||
**Para desbloquear**, Roger envia **uma** destas opções:
|
||||
|
||||
1. **Install token** do connector (Zero Trust → Networks → Tunnels → Create → `big1-pve-admin` → Docker/Debian copy token), formato:
|
||||
`eyJhIjoi...` (comando: `sudo cloudflared service install <TOKEN>`)
|
||||
2. **API Token** novo em dash.cloudflare.com → My Profile → API Tokens, permissões:
|
||||
- Account: Cloudflare Tunnel Edit
|
||||
- Account: Access: Apps and Policies Edit
|
||||
- Zone itecnologys.com: DNS Edit
|
||||
|
||||
Depois disso o agente conclui: Tunnel config → origin `http://127.0.0.1:8006` → Access allow `admin@itecnologys.com` → DNS `proxmox` CNAME → testes.
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue