Files
tailscale/gokrazy/tsapp/config.json
T
Kristoffer DalbyandKristoffer Dalby 1d82c1b3d0 gokrazy/tsapp: lock down breakglass access
Point tsapp at the tailscale/breakglass fork, fetch SSH keys from EC2
IMDSv2, restrict to the sec-scan user and internal CIDRs, start on
boot, and stop after 120s idle.

Updates #1866

Signed-off-by: Kristoffer Dalby <kristoffer@tailscale.com>
2026-07-22 16:03:07 +02:00

57 lines
1.6 KiB
JSON

{
"Hostname": "tsapp",
"Update": {
"NoPassword": true
},
"SerialConsole": "ttyS0,115200",
"GokrazyPackages": [
"github.com/gokrazy/gokrazy/cmd/dhcp",
"github.com/gokrazy/gokrazy/cmd/randomd",
"github.com/gokrazy/gokrazy/cmd/ntp"
],
"Packages": [
"github.com/gokrazy/serial-busybox",
"github.com/tailscale/breakglass",
"github.com/bradfitz/qemu-guest-kragent",
"tailscale.com/cmd/fbstatus",
"tailscale.com/cmd/tailscale",
"tailscale.com/cmd/tailscaled"
],
"PackageConfig": {
"github.com/tailscale/breakglass": {
"CommandLineFlags": [
"-authorized_keys=ec2",
"-allowed_user=aws-marketplace-sec-scan",
"-allowed_cidrs=10.0.0.0/16,10.2.0.0/16",
"-stop_after_idle=120s",
"-start_on_boot=true"
]
},
"tailscale.com/cmd/tailscale": {
"ExtraFilePaths": {
"/usr": "usr-dir"
},
"GoBuildTags": [
"ts_appliance"
]
},
"tailscale.com/cmd/tailscaled": {
"CommandLineFlags": [
"-config=optional:vm:user-data"
],
"GoBuildTags": [
"ts_appliance"
]
}
},
"Environment": [
"GOOS=linux",
"GOARCH=amd64"
],
"KernelPackage": "github.com/gokrazy/kernel.amd64",
"FirmwarePackage": "github.com/gokrazy/kernel.amd64",
"InternalCompatibilityFlags": {
"InitImportPath": "github.com/tailscale/ts-gokrazy/gokrazyinit"
}
}