fix(部署): One-API 管理端口改为局域网直连,SSH 隧道方案不可行
- 发现 NAS sshd 关闭了 AllowTcpForwarding,SSH -L 隧道会报 administratively prohibited,此前文档里的隧道方案实际不可用 - one-api 端口绑定改为 192.168.50.64:3001(NAS 局域网 IP),不再绑定 127.0.0.1;仍不接入 frp、不暴露公网,只是访问方式从"SSH隧道转发"改为"同局域网直连" - 已在 NAS 上应用并验证 http://192.168.50.64:3001 可正常访问(HTTP 200) - 同步修正 README/PROGRESS/SDD 中的管理端口访问说明
This commit is contained in:
@@ -87,7 +87,7 @@ NAS 本机(Docker 宿主机)
|
||||
|---|---|---|---|
|
||||
| nginx | nginx:alpine | 8443→443(经 frp 隧道对外) | HTTPS 终止、反向代理 |
|
||||
| lobe-chat | lobehub/lobe-chat:latest | 未发布主机端口,仅容器内网 3210 | 前端对话界面 |
|
||||
| one-api | justsong/one-api:latest | 127.0.0.1:3001→3000(仅本机回环) | 网关聚合层 |
|
||||
| one-api | justsong/one-api:latest | 192.168.50.64:3001→3000(仅局域网) | 网关聚合层 |
|
||||
| mysql | mysql:8.0 | 未发布主机端口,仅容器内网 3306 | One-API 数据存储 |
|
||||
|
||||
> NAS 本机 80/443/3000 已被 Gitea(3000)与其他既有服务(80/443)占用,故 AI 网关容器改用上表端口;甲骨文侧无需改动,frps 按 `frpc.toml` 中新增的 `[[proxies]] name="nexusai"` 动态接受 remotePort 3210。
|
||||
@@ -95,7 +95,7 @@ NAS 本机(Docker 宿主机)
|
||||
### 3.2 安全要点
|
||||
|
||||
- 对外仅暴露甲骨文服务器 frp 隧道转发的 3210 端口(专属端口,非默认 443,与 Gitea:3000/WordPress:8500/FAM-core:8000 同一约定),NAS 本机不直接暴露公网
|
||||
- One-API 后台端口只绑定 `127.0.0.1:3001`,不接入 frp 隧道;远程管理走 SSH 隧道:`ssh -p 2222 -L 3001:127.0.0.1:3001 ericwyuan@192.168.50.64`
|
||||
- One-API 后台端口只绑定 NAS 局域网 IP `192.168.50.64:3001`,不接入 frp 隧道,不暴露公网;NAS sshd 已关闭 `AllowTcpForwarding`,SSH 隧道方案不可行,故改为局域网直连管理:浏览器打开 `http://192.168.50.64:3001`(需与 NAS 同一局域网)
|
||||
- 所有 API Key 通过服务器 `.env` 注入容器环境变量,`.env` 不入库(见 [SDD 第 5 章](docs/02-软件设计文档-SDD.md#5-安全设计))
|
||||
- 前端强制 `ACCESS_CODE` 校验;Nginx 全站 HTTPS
|
||||
|
||||
|
||||
Reference in New Issue
Block a user