跳到正文

上线安全基线

以下清单适用于 PanBox 三件套的服务器部署。完成安装并不等于已经安全上线,应在开放域名访问前逐项确认。

网络与暴露面

  • 公网长期只开放必要的 80443 和受控的 SSH 端口。
  • Search、Autosave、Sync 和 OpenList 的应用端口只用于安装验证与反向代理,不要长期直接暴露。
  • NginxWebUI 的 8080 是管理端口,只允许可信 IP 临时访问;配置完成后关闭公网规则或改用 VPN、SSH 隧道。
  • 通过 NginxWebUI 为正式域名启用 HTTPS,并确认 HTTP 能正确跳转到 HTTPS。

密码与凭据

  • 首次登录后立即设置强管理员密码,并妥善保存数据库密码、License 信息和访问 Token。
  • 不要把 .env、Cookie、Token、私钥或数据库备份提交到代码仓库。
  • 怀疑凭据泄露时立即轮换,不要继续复用教程截图或聊天记录中的值。

容器与权限

  • 不要为 PanBox 容器额外添加 --privileged 或无关的宿主机目录挂载。
  • Sync 服务器版会挂载 Docker Socket 以管理内置 OpenList 和 SmartDNS,这相当于较高的宿主机控制权限。建议使用专用服务器、限制登录人员,并避免在同一主机运行不受信任的容器。
  • 定期更新宿主机、Docker 和反向代理组件的安全补丁。

备份与恢复

  • 定期备份 /opt/panbox-search/opt/panbox-autosave/opt/panbox-sync 中的数据库、配置、上传和任务数据。
  • 更新、迁移、增加磁盘或卸载前创建额外备份。
  • 至少完成一次恢复演练,确认备份文件不是仅存在但无法使用。

日志与审计

  • 保留必要的访问日志、应用日志和任务失败记录。
  • 定期检查容器状态、证书续签、磁盘空间和备份结果。
  • 遇到异常流量、频繁登录失败或未知任务时,先暂停公网访问并轮换相关凭据。

上线确认

  • 域名只代理到脚本实际输出的内网地址和端口。
  • Nginx 配置校验通过,证书可正常续签。
  • 默认或临时凭据已更换,敏感配置未进入公开仓库。
  • 已验证备份恢复,并了解 Sync 卸载会删除本地数据。

继续阅读使用边界与免责声明

请在遵守相关法律法规与平台规则的前提下使用。