运行模式
远程推送
以 Server 模式常驻运行 clmbot,由上游通过双向 TLS 主动推送证书;含 8862/TCP 端口与防火墙建议。
远程推送是面向高级场景的模式:clmbot 以 Server 模式常驻运行并监听端口,上游证书服务在新证书签发后立即主动推送。适用于允许入站连接、且需要集中实时控制证书下发的环境。
启动 Server 模式
./clm-bot-linux-amd64 server -a="0.0.0.0:8862"
-a指定监听地址与端口,当前示例为0.0.0.0:8862(8862/TCP);- 通信支持双向 TLS(mTLS)认证,上游与 clmbot Server 互相校验身份;
- 需要在服务器和网络设备上开放对应入站端口。
不同版本的
server参数可能不同。除文档示例外,其余监听、证书和日志参数请以所下载版本的server --help输出为准。
触发推送(CaaS 上游示例)
以 CaaS 为上游时:通过 CaaS 后台推送功能进入对应安装点,点击“推送证书”按钮即可远程推送证书到该 clmbot Server。
该操作是 CaaS 上游的具体实现。使用自有证书服务作为上游时,推送触发方式以你的上游实现为准。
防火墙与网络要求
- 最小开放原则:入站规则应只允许上游证书服务的来源 IP 访问 8862/TCP,不要对全网开放;
- 如果监听地址不需要对所有网卡开放,将
-a绑定到具体内网地址而不是0.0.0.0; - 在云环境中同步配置安全组;在内网中确认上游到服务器的路由和 NAT 可达;
- 监听地址和端口必须符合组织防火墙策略,部署前逐项核对(见最小权限的上线前核对表)。
常驻运行建议
Server 模式需要进程常驻。建议使用 systemd 等系统服务管理器,以专用 clmbot 账号运行并配置故障重启。服务文件中的路径、用户、工作目录和启动参数必须按实际安装环境填写并先在测试环境验证。
