6.8 KiB
6.8 KiB
OpenWrt RMM — актуальный roadmap
Актуализировано: 2026-07-22. Текущая стабильная линия агента: 0.6.1.
Цель продукта
OpenWrt RMM — self-hosted платформа для мониторинга и безопасного управления роутерами OpenWrt через исходящее соединение агента. Пользователь видит только свои устройства, получает предупреждения и открывает LuCI через облако без публичного порта на роутере.
Реализовано
Агент и пакеты
- Go-агент с enrollment, heartbeat, inventory, метриками и очередью команд.
- Allowlist операций, backoff, восстановление связи и очистка lock-файла при остановке.
- Сбор WAN, интерфейсов, DHCP/Wi-Fi-клиентов, памяти, диска и connectivity checks.
- Reverse SSH/LuCI tunnel через облачный сервер.
- APK и IPK для OpenWrt, включая
mipsel/ramips/mt7621. - LuCI-приложение настройки агента.
Server и безопасность
- Go API, SQLite/WAL, автоматические совместимые миграции и retention метрик.
- Multi-user аккаунты, профиль, e-mail, смена/сброс пароля и отзыв сессий.
- Владение устройствами, передача другому пользователю и изоляция API.
- Одноразовый enrollment grant; legacy shared token выключен по умолчанию.
- Хеширование паролей, browser sessions, enrollment/device/access token.
- Rate limit входа и восстановления пароля, CSRF/origin checks, audit log.
- Облачные поддомены роутеров и одноразовый LuCI access grant.
- Persistent alerts: active, acknowledged, resolved.
- Пользовательские пороги и уведомления e-mail/Telegram с дедупликацией, повторами и историей.
Web UI
- Лендинг, favicon/бренд, партнёры и адаптивная motion-система.
- Полноширинный список объектов, поиск, фильтры, сортировка и автообновление.
- Карточка роутера: обзор, клиенты, сеть, операции, сведения, эксперт.
- Графики метрик, диагностика, команды, UCI, пакеты и аудит.
- Облачный LuCI с состояниями starting/offline/timeout/error и единым дизайном ошибок.
- Mobile/tablet/4:3 layout без случайного горизонтального overflow.
- Личный кабинет и настройки уведомлений.
Deployment
- Hardened Docker image и Compose.
- NPMplus overlay и wildcard device domain.
- Healthcheck, ограничение capabilities/resources и persistent volumes.
- SMTP STARTTLS/TLS и Telegram bot configuration через environment.
Следующие этапы
Этап 1 — завершение notification platform
- E-mail и Telegram для warning/critical/resolved.
- Пользовательские пороги памяти, диска, потерь и latency.
- Lifecycle deduplication, повтор открытой проблемы и журнал доставки.
- Тестовая отправка из профиля.
- Webhook-канал с подписанным payload и ротацией секрета.
- Per-device override и расписание тишины.
- Группировка нескольких событий в incident.
Уточнение присутствия проводных клиентов
- Дополнить пассивный
ip neighбезопасной активной проверкой LAN-клиентов. - Хранить время последнего подтверждения и показывать
STALEкак «Недавно был в сети».
Этап 2 — backup и безопасное восстановление
- Получение
sysupgrade -bархива через агент. - Зашифрованное хранение и retention версий.
- Скачивание, сравнение и проверка совместимости.
- Restore с preview, подтверждением и планом отката.
- Backup/restore самой SQLite базы RMM.
Этап 3 — обновления и release pipeline
- Подписанный release manifest агента и LuCI-приложения.
- Автосборка APK/IPK и multi-architecture artifacts в CI.
- Обновление одного роутера из кабинета.
- Canary/поэтапный rollout с остановкой при потере связи.
- История и безопасный rollback версии агента.
Этап 4 — усиление cloud access
- Персональные ключи туннеля для каждого устройства и их ротация.
- Browser terminal с ограниченной сессией и аудитом.
- Детальная проверка цепочки agent → SSH → HTTP LuCI → TLS.
- Лимиты одновременных сессий и административная политика доступа.
Этап 5 — организации и расширенная безопасность
- Organizations/workspaces и приглашения.
- Роли owner/admin/operator/viewer и права на отдельные группы устройств.
- MFA/WebAuthn.
- Device token rotation, signed commands и replay protection.
- mTLS как дополнительный режим agent transport.
Этап 6 — production hardening
- Версионированные migrations с отдельным migration log.
- Graceful shutdown фоновых задач и HTTP server.
- Server Prometheus metrics и расширенные health/readiness checks.
- E2E agent-server, browser smoke и load tests в CI.
- Disaster recovery runbook и регулярная проверка восстановления.
Ближайший приоритет
- Развернуть и проверить notification release на production.
- Добавить webhook и quiet hours.
- Начать конфигурационные backup/restore.