#!/usr/bin/env bash # install-node.sh —— Pangolin 加速节点一键安装(由 cloud-init runcmd 调用,幂等)。 # # 职责:下载锁定版本的 sing-box + pangolin-agent 二进制并校验 SHA-256 → 安装 systemd # 单元(agent 拉管 sing-box)→ 生成 Hy2 自签证书 → 启动 agent(首启即 Enroll/Register)。 # # 版本与校验和通过 __PLACEHOLDER__ 由发布流水线/控制面 provisioner 用 sed 渲染(沿用 # deploy/ 约定),保证「二进制版本 + SHA-256 锁定可复现」。也可用同名环境变量覆盖。 # # 数据面无状态红线:本脚本不写任何用户身份、不开访问日志;唯一持久数据是 # /etc/pangolin-agent/state.json(仅 dp_uuid + expires_at,由 agent 维护)。 set -euo pipefail SINGBOX_VERSION="${SINGBOX_VERSION:-__SINGBOX_VERSION__}" SINGBOX_SHA256="${SINGBOX_SHA256:-__SINGBOX_SHA256__}" AGENT_VERSION="${AGENT_VERSION:-__AGENT_VERSION__}" AGENT_SHA256="${AGENT_SHA256:-__AGENT_SHA256__}" ARTIFACT_BASE="${ARTIFACT_BASE:-__ARTIFACT_BASE__}" STATE_DIR=/etc/pangolin-agent INSTALL_DIR=/usr/local/bin SB_CFG_DIR=/etc/sing-box MASQ_CN=www.bing.com log() { echo "[install-node] $*"; } # 架构映射(与发布产物命名对齐)。 arch="$(uname -m)" case "$arch" in x86_64 | amd64) goarch=amd64 ;; aarch64 | arm64) goarch=arm64 ;; *) echo "[install-node] unsupported arch: $arch" >&2 exit 1 ;; esac # fetch_verify URL EXPECTED_SHA256 DEST —— 下载、校验、原子安装为可执行文件。 fetch_verify() { url="$1" sha="$2" dest="$3" tmp="$(mktemp)" log "downloading $url" curl -fsSL --retry 3 "$url" -o "$tmp" echo "${sha} ${tmp}" | sha256sum -c - install -m 0755 "$tmp" "$dest" rm -f "$tmp" log "installed $dest" } install -d -m 700 "$STATE_DIR" install -d -m 755 "$SB_CFG_DIR" "$SB_CFG_DIR/cert" fetch_verify "${ARTIFACT_BASE}/sing-box-${SINGBOX_VERSION}-linux-${goarch}" \ "$SINGBOX_SHA256" "${INSTALL_DIR}/sing-box" fetch_verify "${ARTIFACT_BASE}/pangolin-agent-${AGENT_VERSION}-linux-${goarch}" \ "$AGENT_SHA256" "${INSTALL_DIR}/pangolin-agent" # Hy2 入站需要 TLS 证书;自签即可(masquerade 用),幂等。 if [[ ! -f "${SB_CFG_DIR}/cert/hy2.crt" || ! -f "${SB_CFG_DIR}/cert/hy2.key" ]]; then log "generating self-signed Hy2 certificate" openssl ecparam -genkey -name prime256v1 -out "${SB_CFG_DIR}/cert/hy2.key" openssl req -new -x509 -days 3650 -key "${SB_CFG_DIR}/cert/hy2.key" \ -out "${SB_CFG_DIR}/cert/hy2.crt" -subj "/CN=${MASQ_CN}" chmod 600 "${SB_CFG_DIR}/cert/hy2.key" chmod 644 "${SB_CFG_DIR}/cert/hy2.crt" fi # sing-box 单元:由 agent 渲染配置后 `systemctl restart` 拉起(不预启,避免无配置失败循环)。 cat > /etc/systemd/system/sing-box.service <<'UNIT' [Unit] Description=sing-box data plane (managed by pangolin-agent) After=network-online.target Wants=network-online.target [Service] ExecStart=/usr/local/bin/sing-box run -c /etc/sing-box/config.json Restart=on-failure RestartSec=1 LimitNOFILE=1048576 # 无状态:禁止持久写盘(配置目录除外)。 NoNewPrivileges=true ProtectHome=true [Install] WantedBy=multi-user.target UNIT # pangolin-agent 单元:常驻、自动重连;EnvironmentFile 由 cloud-init 写入。 cat > /etc/systemd/system/pangolin-agent.service <<'UNIT' [Unit] Description=Pangolin node agent After=network-online.target Wants=network-online.target [Service] EnvironmentFile=/etc/pangolin-agent/agent.env ExecStart=/usr/local/bin/pangolin-agent Restart=always RestartSec=2 NoNewPrivileges=true [Install] WantedBy=multi-user.target UNIT systemctl daemon-reload # sing-box 仅 enable 不 start:等 agent 首次渲染配置后由 agent restart 拉起。 systemctl enable sing-box.service systemctl enable --now pangolin-agent.service log "done; agent will Enroll/Register and render sing-box config on first connect"