# ACCESS — Proxmox host **big1** **Status:** canónico · **Atualizado:** 2026-09-11 **Operador:** Roger **SPEC:** `SPEC-054-PROXMOX-PRIVATE-ADMIN.md` **Uso:** agentes NÃO perguntam de novo — ler este ficheiro. > Acesso ao **servidor** (SSH / UI PVE), não a outra sessão de chat. > Cada chat Cursor é isolado. > **Mesmo modelo que o pfSense:** admin pela **Tailscale**, não pela internet. --- ## Host | Item | Valor | |------|--------| | Nome | **big1** (`big1.itecnologys.com`) | | Software | Proxmox `pve-manager/9.1.4` (kernel 6.17.x) | | **Não confundir** | **BIG** (VM500 RentCharge) ≠ **big1** (Hetzner) | --- ## SSH do host (só chave) | Item | Valor | |------|--------| | IP público | `95.216.14.162` | | Tailscale | `100.116.138.100` | | Porta | **`4422`** (não 22) | | Utilizador | `root` | | Auth | `PasswordAuthentication no` · `PermitRootLogin without-password` | | Chave dedicada (agente) | `/root/.ssh/cursor_agent_ed25519` | | Fingerprint | `SHA256:srUl0EmzpFjjzRMQ0YUxeuRnEd2BWqEOy90+cu000lk` (`cursor-agent-session-20260909`) | | Host key ED25519 | `SHA256:HaeXqXuXrm7ddAt+6bDj+G43tVRrQBpRKRluEfcnsLg` | ```bash # Canónico (Tailscale — de qualquer sítio do mundo) ssh -i ~/.ssh/… -p 4422 root@100.116.138.100 # Emergência só se Tailscale falhar (chave; não senha) ssh -i ~/.ssh/… -p 4422 root@95.216.14.162 ``` `4422` na internet pública está **DROP** excepto via Tailscale/`lo` (hardening Spec 045). **Nunca colar a chave privada em chat.** Se a sessão já corre no big1, a chave está em `/root/.ssh/`. Se corre noutra máquina, o operador copia por canal privado (`cat` local → `chmod 600` no destino). Outras chaves no host (não usar senha): `id_rsa` / fingerprints RSA `root@95.216.14.162`, `root@big1`, ED25519 `PROXMOX-HERTZNER-3`, RSA `root@big`. Revogar só a chave do agente: ```bash # no cliente ssh-keygen -R "[95.216.14.162]:4422" # no big1 sed -i '/cursor-agent-session-20260909/d' /root/.ssh/authorized_keys ``` Backup: `/root/.ssh/authorized_keys.bak.*` no big1. --- ## HTTPS Proxmox (WebUI) — privado como o pfSense | Canal | URL | |-------|-----| | **Tailscale (canónico)** | **https://100.116.138.100:8006/** | | IP público `:8006` | **Bloqueado** (iptables DROP; ~100k+ drops) | | Cert | CN=`big1.itecnologys.com` | De qualquer sítio: Tailscale ligado → abrir `https://100.116.138.100:8006/` no browser. Persistência: `/etc/network/if-up.d/zzz-tailscale-admin-hardening` + `/etc/iptables/rules.v4` (ACCEPT `tailscale0`/`lo` → `4422,8006`; DROP resto). --- ## Guests (a partir do big1) ```bash qm guest exec -- pct exec -- ``` SSH guest (quando rede OK): `root` / `805353` — **não** abre o host. CT130 Obsidian: ver `ACCESS-CT130-OBSIDIAN.md`. --- ## Relacionados - `ACCESS-CT130-OBSIDIAN.md` - `.cursor/rules/access-big1.mdc` ## pfSense Ver **ACCESS-PFSENSE.md** e **SPEC-053-PFSENSE-PRIVATE-ADMIN.md** (GUI/SSH privados via Tailscale; sem firewall.itecnologys.com público).