运行模式

远程推送

以 Server 模式常驻运行 clmbot,由上游通过双向 TLS 主动推送证书;含 8862/TCP 端口与防火墙建议。

最后检查: 2026-08-09语言: 简体中文

远程推送是面向高级场景的模式:clmbot 以 Server 模式常驻运行并监听端口,上游证书服务在新证书签发后立即主动推送。适用于允许入站连接、且需要集中实时控制证书下发的环境。

大多数环境应优先选择定时拉取,它不需要开放任何入站端口。对比见运行模式

启动 Server 模式

./clm-bot-linux-amd64 server -a="0.0.0.0:8862"
  • -a 指定监听地址与端口,当前示例为 0.0.0.0:8862(8862/TCP);
  • 通信支持双向 TLS(mTLS)认证,上游与 clmbot Server 互相校验身份;
  • 需要在服务器和网络设备上开放对应入站端口。

不同版本的 server 参数可能不同。除文档示例外,其余监听、证书和日志参数请以所下载版本的 server --help 输出为准。

触发推送(CaaS 上游示例)

以 CaaS 为上游时:通过 CaaS 后台推送功能进入对应安装点,点击“推送证书”按钮即可远程推送证书到该 clmbot Server。

该操作是 CaaS 上游的具体实现。使用自有证书服务作为上游时,推送触发方式以你的上游实现为准。

防火墙与网络要求

  • 最小开放原则:入站规则应只允许上游证书服务的来源 IP 访问 8862/TCP,不要对全网开放;
  • 如果监听地址不需要对所有网卡开放,将 -a 绑定到具体内网地址而不是 0.0.0.0
  • 在云环境中同步配置安全组;在内网中确认上游到服务器的路由和 NAT 可达;
  • 监听地址和端口必须符合组织防火墙策略,部署前逐项核对(见最小权限的上线前核对表)。

常驻运行建议

Server 模式需要进程常驻。建议使用 systemd 等系统服务管理器,以专用 clmbot 账号运行并配置故障重启。服务文件中的路径、用户、工作目录和启动参数必须按实际安装环境填写并先在测试环境验证。

相关页面