跳转到正文

通过 SSH 连接 Worker

RLark Server 可以作为 SSH 堡垒机,把通过公钥认证的用户连接到运行中的任务 Pod。连接前,请先登记 SSH 公钥,并向平台管理员获取 Server 主机名、端口、主机密钥指纹和批准使用的用户名。

创建 Job 时向 Pod 注入公钥,适用于容器内另有 SSH 服务的场景,不是使用 RLark 交互式堡垒机的前置条件。

使用管理员提供的连接参数

Job 详情中的示例命令可能包含 ssh.rlark.airlark-useruserSSH 公钥页面也可能显示 <server>:2222root。这些值是示例或占位内容,请替换为管理员为当前环境确认的 Server 地址、端口和用户名。

连接前检查

开始连接前,请确认:

  • 目标 Worker Pod 处于 Running 状态。
  • 公钥已经登记到 Server 使用的用户密钥列表中,SSH 用户名与公钥记录中的用户名一致。
  • 已通过管理员提供的渠道核对 Server SSH 主机密钥指纹。首次连接时,不要直接接受未经核对的指纹。
  • 本地私钥权限正确,且私钥不会通过聊天、日志或工单传输。
  • 访问目的、目标 Job 和 Pod、允许访问的时间以及可执行的命令均已获批。
  • 连接真实机器人任务前,现场操作员已经确认设备处于安全状态。SSH 可以连通,不表示已经获得设备控制许可。

通过堡垒机连接

使用管理员提供的命令。典型命令格式如下:

bash
ssh -p <server-port> <registered-user>@<server-host>
  1. 执行命令,并核对显示的 Server 主机密钥指纹。
  2. 登录后,从列表中选择已获准访问且处于 Running 状态的 Pod。
  3. 进入容器终端后,先执行不会修改容器的最小范围检查。
  4. 完成诊断后退出连接,并记录目标 Pod、访问时间、结论和实际变更。

RLark 交互式入口直接在选定的 Pod 中打开终端,不要求 Pod 内运行 sshd。只有同时满足以下条件时,才使用 ssh -J 直达形式:

  • 管理员确认目标容器提供可用的 SSH 服务。
  • 注入 Pod 的公钥已经生效。
  • 目标地址和 direct-tcpip 路径已经过验证。
  • 这次直连已纳入组织的授权和审计流程。

目标列表不按用户隔离 Pod

Pod 出现在目标列表中或能够建立连接,不表示你已获准访问该 Pod。只连接明确获批的目标;如果看到无关 Pod,请立即退出并向平台管理员报告。连接前,请先通过组织批准的访问控制流程取得目标 Pod 的授权;连接过程还应纳入组织的访问审计。

安全检查 Worker

连接后,可以先确认当前用户、工作目录、单个进程或非敏感文件。不要执行以下操作:

  • 打印全部环境变量,或读取 Secret、私钥和 token。
  • 临时安装软件,或通过修改镜像内程序和持久数据来修复生产任务。
  • 扫描网络、访问其他 Pod,或绕过 RLark 的停止和审批流程。
  • 启动机器人动作、解除安全限制或更改设备状态。

需要保留逐条 SSH 命令记录时,请使用组织的外部堡垒机或审计系统。

如需在浏览器中诊断任务,请参见使用 WebTerminal。WebTerminal 也需要配套的外部身份授权和审计措施。