1.8 KiB
1.8 KiB
CKBNAS 安全恢复与 Docker 限流清单
记录 2026-06-09 这轮 NAS 排障中已经验证过、可直接复用的安全基线。
1. 当前可用基线
RAID md2已恢复为[UUUU]speed_limit_min=5000speed_limit_max=70000SMBService可作为最小访问服务保留DSM 5000/5001在无 Docker 干扰时可正常访问ContainerManager不应默认启动
2. 已验证的故障模式
ping正常,但SSH banner超时5000/5001超时或假在线ContainerManager一启动,系统内存可用量会快速下降RestartPolicy=always/unless-stopped的容器会被批量拉起- 启动日志里多次出现
SATA link down、softreset failed、SRST fail、hard resetting link
3. Docker 恢复策略
- 默认不启动
ContainerManager - 所有容器
RestartPolicy先统一改成no - 只保留基础访问链路,不恢复 AI 大模型容器
- 每次只恢复 1 个容器
- 每次恢复后至少观察 5 到 10 分钟
4. 容器恢复优先级
SMBServiceDSM 5000/5001- 低风险基础容器
- 业务容器
ollama/ AI 大模型 / 高内存容器最后恢复
5. 回退条件
SSH banner超时5000/5001超时- 内存可用量跌破安全阈值
- 新增
SATA link down/SRST fail日志 - 系统出现假在线、掉线或重启
6. 回退动作
- 立即停
ContainerManager - 取消 Docker 自动重启
- 保留
SMBService - 继续
speed_limit_max=70000的限速策略
7. 迭代沉淀规则
- 每次恢复前先确认 allowlist,只保基础服务和已验证稳定的小包。
- 任何 AI / 大模型 / VM 容器默认都按
restart=no处理。 - 每次恢复一个容器后至少观察 5 到 10 分钟,再决定下一步。
- 出现假在线、SSH banner 超时、或
SATA link down,先回退 Docker,不继续加包。