主题
通过 SSH 连接 Worker
RLark Server 可以作为 SSH 堡垒机,把通过公钥认证的用户连接到运行中的任务 Pod。连接前,请先登记 SSH 公钥,并向平台管理员获取 Server 主机名、端口、主机密钥指纹和批准使用的用户名。
创建 Job 时向 Pod 注入公钥,适用于容器内另有 SSH 服务的场景,不是使用 RLark 交互式堡垒机的前置条件。
使用管理员提供的连接参数
Job 详情中的示例命令可能包含 ssh.rlark.ai、rlark-user 和 user,SSH 公钥页面也可能显示 <server>:2222 和 root。这些值是示例或占位内容,请替换为管理员为当前环境确认的 Server 地址、端口和用户名。
连接前检查
开始连接前,请确认:
- 目标 Worker Pod 处于 Running 状态。
- 公钥已经登记到 Server 使用的用户密钥列表中,SSH 用户名与公钥记录中的用户名一致。
- 已通过管理员提供的渠道核对 Server SSH 主机密钥指纹。首次连接时,不要直接接受未经核对的指纹。
- 本地私钥权限正确,且私钥不会通过聊天、日志或工单传输。
- 访问目的、目标 Job 和 Pod、允许访问的时间以及可执行的命令均已获批。
- 连接真实机器人任务前,现场操作员已经确认设备处于安全状态。SSH 可以连通,不表示已经获得设备控制许可。
通过堡垒机连接
使用管理员提供的命令。典型命令格式如下:
bash
ssh -p <server-port> <registered-user>@<server-host>- 执行命令,并核对显示的 Server 主机密钥指纹。
- 登录后,从列表中选择已获准访问且处于 Running 状态的 Pod。
- 进入容器终端后,先执行不会修改容器的最小范围检查。
- 完成诊断后退出连接,并记录目标 Pod、访问时间、结论和实际变更。
RLark 交互式入口直接在选定的 Pod 中打开终端,不要求 Pod 内运行 sshd。只有同时满足以下条件时,才使用 ssh -J 直达形式:
- 管理员确认目标容器提供可用的 SSH 服务。
- 注入 Pod 的公钥已经生效。
- 目标地址和
direct-tcpip路径已经过验证。 - 这次直连已纳入组织的授权和审计流程。
目标列表不按用户隔离 Pod
Pod 出现在目标列表中或能够建立连接,不表示你已获准访问该 Pod。只连接明确获批的目标;如果看到无关 Pod,请立即退出并向平台管理员报告。连接前,请先通过组织批准的访问控制流程取得目标 Pod 的授权;连接过程还应纳入组织的访问审计。
安全检查 Worker
连接后,可以先确认当前用户、工作目录、单个进程或非敏感文件。不要执行以下操作:
- 打印全部环境变量,或读取 Secret、私钥和 token。
- 临时安装软件,或通过修改镜像内程序和持久数据来修复生产任务。
- 扫描网络、访问其他 Pod,或绕过 RLark 的停止和审批流程。
- 启动机器人动作、解除安全限制或更改设备状态。
需要保留逐条 SSH 命令记录时,请使用组织的外部堡垒机或审计系统。
如需在浏览器中诊断任务,请参见使用 WebTerminal。WebTerminal 也需要配套的外部身份授权和审计措施。