Files
rmm-openwrt/ROADMAP.md

6.8 KiB
Raw Blame History

OpenWrt RMM — актуальный roadmap

Актуализировано: 2026-07-22. Текущая стабильная линия агента: 0.6.1.

Цель продукта

OpenWrt RMM — self-hosted платформа для мониторинга и безопасного управления роутерами OpenWrt через исходящее соединение агента. Пользователь видит только свои устройства, получает предупреждения и открывает LuCI через облако без публичного порта на роутере.

Реализовано

Агент и пакеты

  • Go-агент с enrollment, heartbeat, inventory, метриками и очередью команд.
  • Allowlist операций, backoff, восстановление связи и очистка lock-файла при остановке.
  • Сбор WAN, интерфейсов, DHCP/Wi-Fi-клиентов, памяти, диска и connectivity checks.
  • Reverse SSH/LuCI tunnel через облачный сервер.
  • APK и IPK для OpenWrt, включая mipsel/ramips/mt7621.
  • LuCI-приложение настройки агента.

Server и безопасность

  • Go API, SQLite/WAL, автоматические совместимые миграции и retention метрик.
  • Multi-user аккаунты, профиль, e-mail, смена/сброс пароля и отзыв сессий.
  • Владение устройствами, передача другому пользователю и изоляция API.
  • Одноразовый enrollment grant; legacy shared token выключен по умолчанию.
  • Хеширование паролей, browser sessions, enrollment/device/access token.
  • Rate limit входа и восстановления пароля, CSRF/origin checks, audit log.
  • Облачные поддомены роутеров и одноразовый LuCI access grant.
  • Persistent alerts: active, acknowledged, resolved.
  • Пользовательские пороги и уведомления e-mail/Telegram с дедупликацией, повторами и историей.

Web UI

  • Лендинг, favicon/бренд, партнёры и адаптивная motion-система.
  • Полноширинный список объектов, поиск, фильтры, сортировка и автообновление.
  • Карточка роутера: обзор, клиенты, сеть, операции, сведения, эксперт.
  • Графики метрик, диагностика, команды, UCI, пакеты и аудит.
  • Облачный LuCI с состояниями starting/offline/timeout/error и единым дизайном ошибок.
  • Mobile/tablet/4:3 layout без случайного горизонтального overflow.
  • Личный кабинет и настройки уведомлений.

Deployment

  • Hardened Docker image и Compose.
  • NPMplus overlay и wildcard device domain.
  • Healthcheck, ограничение capabilities/resources и persistent volumes.
  • SMTP STARTTLS/TLS и Telegram bot configuration через environment.

Следующие этапы

Этап 1 — завершение notification platform

  • E-mail и Telegram для warning/critical/resolved.
  • Пользовательские пороги памяти, диска, потерь и latency.
  • Lifecycle deduplication, повтор открытой проблемы и журнал доставки.
  • Тестовая отправка из профиля.
  • Webhook-канал с подписанным payload и ротацией секрета.
  • Per-device override и расписание тишины.
  • Группировка нескольких событий в incident.

Уточнение присутствия проводных клиентов

  • Дополнить пассивный ip neigh безопасной активной проверкой LAN-клиентов.
  • Хранить время последнего подтверждения и показывать STALE как «Недавно был в сети».

Этап 2 — backup и безопасное восстановление

  • Получение sysupgrade -b архива через агент.
  • Зашифрованное хранение и retention версий.
  • Скачивание, сравнение и проверка совместимости.
  • Restore с preview, подтверждением и планом отката.
  • Backup/restore самой SQLite базы RMM.

Этап 3 — обновления и release pipeline

  • Подписанный release manifest агента и LuCI-приложения.
  • Автосборка APK/IPK и multi-architecture artifacts в CI.
  • Обновление одного роутера из кабинета.
  • Canary/поэтапный rollout с остановкой при потере связи.
  • История и безопасный rollback версии агента.

Этап 4 — усиление cloud access

  • Персональные ключи туннеля для каждого устройства и их ротация.
  • Browser terminal с ограниченной сессией и аудитом.
  • Детальная проверка цепочки agent → SSH → HTTP LuCI → TLS.
  • Лимиты одновременных сессий и административная политика доступа.

Этап 5 — организации и расширенная безопасность

  • Organizations/workspaces и приглашения.
  • Роли owner/admin/operator/viewer и права на отдельные группы устройств.
  • MFA/WebAuthn.
  • Device token rotation, signed commands и replay protection.
  • mTLS как дополнительный режим agent transport.

Этап 6 — production hardening

  • Версионированные migrations с отдельным migration log.
  • Graceful shutdown фоновых задач и HTTP server.
  • Server Prometheus metrics и расширенные health/readiness checks.
  • E2E agent-server, browser smoke и load tests в CI.
  • Disaster recovery runbook и регулярная проверка восстановления.

Ближайший приоритет

  1. Развернуть и проверить notification release на production.
  2. Добавить webhook и quiet hours.
  3. Начать конфигурационные backup/restore.