`planear.py --revisar` sobre el censo ordena lo que queda, y lo primero no eran los servicios del usuario sino TRES CAPACIDADES que ninguna metrica reclama: el disparador periodico, la hora y la rotacion de logs. Los tres paquetes ya estaban sellados y declarados en `perfil.servidor` desde que ese perfil nacio — lo que faltaba era el eslabon que los ARRANCA, igual que con squid. · `chronyd`: la caja iba **15 s atrasada** y nadie la corregia. Ahora stratum 3 contra los NTP de Hetzner, 0,000005 s de NTP. Sin hora no hay TLS ni firmas, y el sintoma no se parece a la causa. · `crond`: no existia el latido. Verificado con una entrada `* * * * *` en el crontab REAL. · `logrotate`: `/var/log/squid` sin rotar. Diario, con `squid -k rotate` (squid mantiene los ficheros abiertos: un rename a secas lo deja escribiendo en un inode que nadie puede leer). · `scripts/respaldo-gitea.sh` + `17 3 * * *`: cierra el hueco del §6.15 — los 44 repos vivian en UNA copia y el respaldo se hacia a mano. Sube 23+21 repos (1,5 G) y un `gitea.db` de 332 M tomado con `.backup`, consistente con el servidor vivo. El control no es que el script salga 0: es CONTAR los repos de los dos lados. `chrony` y `cronie` NO declaraban `[[service]]` — el paquete llegaba a la imagen y no lo arrancaba nadie. Ahora lo declaran (fuera de `hash_inputs`: los hashes no se movieron) y el perfil los habilita. TRES MEDICIONES que valen mas que el resultado: 1. **La deriva era de gioser, no de la caja**: despues de sincronizar, el HUB quedo 3 s adelantado. Medir «contra el otro» sin un tercero no dice quien esta mal. 2. **El spool de cronie es `/var/spool/cron/<usuario>`**, no `…/crontabs/<usuario>`: `crontab -l` mostraba las entradas y `crontabs/` estaba vacio. Un crontab restaurado en el sitio equivocado es un fichero perfecto que nadie lee. 3. 🧨 **`sqlite3` seguia INERTE en la caja** (`compressBound: symbol not found`): el ultimo de los 23 del §6.4. Le faltaba `zlib-shared`, sellado y declarado en `perfil.base` desde el 11-09 — pero la caja se instalo antes. Sin el no habia snapshot consistente. Un paquete declarado no es un paquete instalado: en una caja viva vale lo que el `upgrade` proyecto. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
97 lines
6.1 KiB
TOML
97 lines
6.1 KiB
TOML
# chrony 4.9 — el reloj. `targets.toml` lo declara como raíz del perfil `servidor` con un motivo que
|
|
# no es comodidad: sin NTP un reloj que deriva rompe la validación de certificados TLS y la de firmas
|
|
# con expiración, y falla con errores que NO dicen «la hora», dicen «firma inválida». Era una de las
|
|
# tres `wanted` que el grafo contaba como deuda del perfil.
|
|
#
|
|
# El `configure` de chrony NO ES AUTOTOOLS: es un script a mano que ni siquiera acepta
|
|
# `--build`/`--host` (los imprime como «Unrecognized option» y sigue). Por eso esta receta no lleva
|
|
# la línea `--build=$CBUILD --host=$CHOST` que llevan todas las demás; lo que sí acepta —y es su
|
|
# equivalente— es `--host-system`/`--host-machine`, que se pinean para que la detección no salga de
|
|
# `uname` del lab.
|
|
#
|
|
# ⚠ TODO `--without-*` DE ACÁ ABAJO ESTÁ POR LA MISMA RAZÓN, Y NO ES PROLIJIDAD. El `configure` de
|
|
# chrony PRUEBA el entorno para casi todo (`try_nettle=1`, `try_gnutls=1`, `try_libcap=-1`,
|
|
# `try_seccomp=-1`, `try_editline=1`…): lo que encuentre instalado en el LAB cambia el binario. Y el
|
|
# lab NO entra en `hash_inputs` — dos labs distintos sellarían bytes distintos en la MISMA dirección
|
|
# del store sin que nada lo note. Fijar cada palanca convierte eso en una decisión de la receta, que
|
|
# sí entra en el hash. Enumeradas:
|
|
#
|
|
# --without-nettle --without-gnutls --without-nss --without-tomcrypt --disable-nts
|
|
# NTS (NTP sobre TLS) necesita nettle o gnutls, y NINGUNA de las dos está en el corpus. Se
|
|
# apaga a propósito y queda anotado: subir NTS es su propia unidad de trabajo —entra un árbol
|
|
# de criptografía entero— no algo que se resuelve de paso. Mientras tanto chronyd hace NTP
|
|
# clásico, que es lo que la caja necesita para que TLS no falle por la hora.
|
|
# --disable-readline --without-editline
|
|
# el editor de línea de `chronyc`. Ni readline ni editline están en el corpus; sin fijarlo, un
|
|
# lab que las tuviera cambiaría el binario.
|
|
# --without-seccomp
|
|
# el filtro de syscalls (`--enable-scfilter`) viene apagado de fábrica, pero el probe de
|
|
# libseccomp corre igual. Sin scfilter, encontrarla no aporta nada y sí mueve el hash.
|
|
#
|
|
# `libcap` SÍ entra como dep, y es la decisión contraria a las de arriba: chronyd suelta privilegios
|
|
# (`--disable-privdrop` NO se pasa) y para eso necesita `cap_*`. Declararla como dep la vuelve
|
|
# presente-por-contrato en vez de presente-por-suerte-del-lab, que es exactamente el mismo problema
|
|
# visto del otro lado. El `libcap` del corpus publica sólo `.a` (`SHARED=no`), así que enlaza
|
|
# estático y no deja NEEDED colgante.
|
|
#
|
|
# **`--with-user` se deja en `root`.** Lo natural sería `chrony`, pero un chronyd que hace `setuid`
|
|
# a un usuario que no existe en `/etc/passwd` no arranca, y la distro todavía no crea usuarios de
|
|
# servicio. Cambiarlo va junto con esa decisión, no antes.
|
|
#
|
|
# **Consecuencia medida de apagar la criptografía:** el binario sale `-SECHASH`, o sea que para la
|
|
# autenticación simétrica por clave sólo queda MD5. No es un descuido: `sechash` (SHA-2 y CMAC) se
|
|
# implementa contra nettle/gnutls/nss/tomcrypt, las mismas que no están. Lo que el binario SÍ trae,
|
|
# comprobado corriéndolo: `+CMDMON +REFCLOCK +RTC +PRIVDROP +IPV6`, es decir que `libcap` entró de
|
|
# verdad — `cap_set_proc`/`cap_from_text` están en el ELF — y chronyd suelta privilegios.
|
|
#
|
|
# La reproducibilidad ya la trae upstream: el `NTP_ERA_SPLIT` —que por default es «hace 50 años»
|
|
# calculado con `date` en tiempo de configure— respeta `SOURCE_DATE_EPOCH`, que el lab exporta. Sin
|
|
# eso el binario cambiaría cada día sin tocar la receta.
|
|
name = "chrony"
|
|
version = "4.9"
|
|
license = "GPL-2.0-only"
|
|
|
|
[source]
|
|
tarball = "https://chrony-project.org/releases/chrony-4.9.tar.gz"
|
|
sha256 = "4924c6f530105bcd5b9e9e33c48a2ae1bfd889222c8480bc41601110efc864d0"
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "static"
|
|
flags = []
|
|
|
|
[build.phases]
|
|
configure = './configure --host-system=Linux --host-machine=x86_64 --prefix=/usr --sysconfdir=/etc --sbindir=/usr/sbin --bindir=/usr/bin --without-nettle --without-gnutls --without-nss --without-tomcrypt --disable-nts --disable-readline --without-editline --without-seccomp'
|
|
compile = 'make -j"$(nproc)"'
|
|
install = "make install DESTDIR=/out"
|
|
|
|
[deps]
|
|
build = ["binutils", "busybox", "make", "pkgconf", "libcap"]
|
|
|
|
# ── EL SERVICIO QUE ESTE PAQUETE TRAE (SDD 30) ──────────────────────────────────────────────────
|
|
# Fuera de `hash_inputs`: declarar esto NO re-hashea chrony.
|
|
#
|
|
# ⚠ SIN HORA NO HAY TLS NI FIRMAS, y el síntoma no se parece a la causa: los certificados salen
|
|
# «not yet valid» o «expired», el ACME falla, y todo apunta al servidor web. Una caja de Hetzner
|
|
# arranca con la hora del reloj virtual y sin nadie que la corrija: `netup` pone la red y ahí
|
|
# termina su trabajo. Por eso `perfil.servidor` lo declara desde que nació (§6.2).
|
|
#
|
|
# `-n` (foreground, para arje) y `-u chrony`… NO: el binario ajusta el reloj del sistema, que es
|
|
# capability de root, y bajar de privilegio necesita una cuenta y un `driftfile` suyos. Corre como
|
|
# root, que es lo que hace en la práctica cualquier distro sin un `chrony` user preparado.
|
|
#
|
|
# ⚠ La CONFIG es del sitio: a qué servidores NTP se pregunta es una decisión de quien administra la
|
|
# caja (pool público, el del proveedor, uno propio). El servicio sale 78 nombrando el fichero en vez
|
|
# de inventarse un pool — una caja que se sincroniza contra un servidor que nadie eligió es peor que
|
|
# una sin hora, porque nadie lo mira.
|
|
[[service]]
|
|
label = "chronyd"
|
|
id = "01M2EKDA00CHR0NYD7K2X4M9V3"
|
|
exec = "/bin/busybox"
|
|
argv = ["sh", "-c", "test -f /etc/chrony.conf || { echo 'chronyd: falta /etc/chrony.conf — a qué servidores NTP se pregunta es decisión del sitio, no del paquete' >&2; exit 78; }; mkdir -p /var/lib/chrony; exec /usr/sbin/chronyd -n -f /etc/chrony.conf"]
|
|
envp = [["PATH", "/usr/sbin:/usr/bin:/sbin:/bin"], ["HOME", "/root"], ["USER", "root"]]
|
|
networking = "full"
|
|
cgroup = "arje.slice/chronyd"
|
|
restart = { initial_ms = 1000, max_ms = 30000 }
|