docs(.wiki): ingest NAS recovery session 2026-05-18/19
15-hour cross-hypervisor recovery from WD40EFAX SMR RAID5 cascade failure. 5 entities + 7 concepts + 1 source documenting: - Root cause: WD40EFAX SMR cascade in 3-disk RAID 5 - Hyper Backup .hbk structure + SFTP-jail / ACL workarounds - OVA from Synology VMM (KVM) → VirtualBox: SCSI→SATA, Hyper-V driver disable, paravirt=kvm, GA install, NAT switch - MSSQL restore via named volume + chown, sqlcmd -x, mssql-conf - Web.config UTF-16 vs UTF-8 BOM IIS 500.19 trap - Traefik on Windows DD: configFile, named volume for acme.json, file-provider as docker.sock workaround - Snapshot of current recovery architecture + SPOF list - Placeholder for future resilient-architecture work Plus .tasks/nas-recovery.md and STATUS.md updates closing the task. Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
This commit is contained in:
62
openwrt-router.md
Normal file
62
openwrt-router.md
Normal file
@@ -0,0 +1,62 @@
|
||||
---
|
||||
title: OpenWRT Router (192.168.1.1)
|
||||
type: entity
|
||||
tags: [hardware, networking, openwrt, nat, dhcp]
|
||||
sources: [../sources/nas-recovery-session-2026-05-18.md]
|
||||
updated: 2026-05-19
|
||||
---
|
||||
|
||||
# OpenWRT Router
|
||||
|
||||
Домашний роутер, через который идёт весь публичный трафик к клиентским сайтам.
|
||||
|
||||
## Hardware / OS
|
||||
|
||||
- **Hardware:** MediaTek MT7622 (aarch64), 6 disk-bay шасси (с роутером не связано)
|
||||
- **OS:** OpenWRT 23.05.4 (r24012-d8dd03c46f)
|
||||
- **Uptime:** 13+ дней на момент recovery
|
||||
- **LAN-IP:** 192.168.1.1
|
||||
- **LAN-subnet:** 192.168.1.0/24
|
||||
- **WAN-public:** 94.19.247.14
|
||||
|
||||
## Access
|
||||
|
||||
- SSH: `root@192.168.1.1:22` — ssh-key `id_ed25519_openwrt` установлен в `/etc/dropbear/authorized_keys`
|
||||
- LuCI web: http://192.168.1.1
|
||||
- Конфиг через `uci` (UCI infrastructure)
|
||||
|
||||
## Текущий port forwarding setup (после recovery patch)
|
||||
|
||||
Активные:
|
||||
- `firewall.@redirect[0]` (SSL): WAN **443** → 192.168.1.143:**4443** (Windows-PC, где traefik)
|
||||
- `firewall.@redirect[1]` (HTTP): WAN **80** → 192.168.1.143:**8000** (Windows-PC, где traefik)
|
||||
- `firewall.@redirect[9]` (Wireguard): WAN 48820 → 192.168.1.239 (отдельный хост, не трогали)
|
||||
|
||||
Старые (всё ещё активны, но смотрят на мёртвую синку 192.168.1.10 — на которой ничего нет):
|
||||
- DSM 5000 → 192.168.1.10:5000
|
||||
- FTP 21, SFTP 22, MariaDB 36063, SQLServer 23056, PassiveFTP 55536-55899, Cloud Station 6690, SSH 1322
|
||||
|
||||
В рамках recovery эти **не отключали** (по решению пользователя). Можно отключить через `uci set firewall.@redirect[N].enabled='0'` для снижения шума атак.
|
||||
|
||||
## DHCP-резервации (актуальные)
|
||||
|
||||
| Хост | IP | MAC | Назначение |
|
||||
|---|---|---|---|
|
||||
| `windows-recovery-pc` | 192.168.1.143 | 88:66:5A:2F:AA:68 | [[windows-recovery-host]] |
|
||||
| `snolla` (исторически) | 192.168.1.15 | 02:11:32:2A:7C:B9 | Раньше — VM мёртвой синки. Сейчас MAC присвоен новой [[snolla-recovery-vm]], но VM в NAT-режиме и LAN-IP не получает. |
|
||||
| `diskstation` | 192.168.1.10 | 22:06:7C:32:00:6F (+ ...:70) | Мёртвая синка [[dead-synology-diskstation]] |
|
||||
| Прочие | разное | разное | wled-1, hifiberry, и т.д. — не трогаем |
|
||||
|
||||
## Firewall zones
|
||||
|
||||
- **lan:** input=ACCEPT, output=ACCEPT, forward=ACCEPT (внутри LAN всё открыто)
|
||||
- **wan:** input=REJECT, output=ACCEPT, forward=REJECT, masq=1 (стандарт)
|
||||
- LAN→WAN forwarding: ALLOW
|
||||
|
||||
Дополнительные input rules для wan (стандартные OpenWRT): Allow-DHCP-Renew, Allow-Ping, Allow-IGMP, Allow-DHCPv6, Allow-MLD, Allow-ICMPv6-*, Allow-IPSec-ESP.
|
||||
|
||||
## Что bgужно сделать (на потом)
|
||||
|
||||
- Отключить устаревшие redirects на 192.168.1.10 (DSM/FTP/SQL/Cloud Station) — снижает attack surface.
|
||||
- Запланировать DDNS для случая смены публичного IP (REGRU domains всё ещё указывают на 94.19.247.14).
|
||||
- При планировании [[future-resilient-architecture-goals]] — добавить **second WAN** (3G/4G/LTE через USB-modem) на роутер? OpenWRT поддерживает multi-WAN.
|
||||
Reference in New Issue
Block a user