Appearance
上线安全基线
以下清单适用于 PanBox 三件套的服务器部署。完成安装并不等于已经安全上线,应在开放域名访问前逐项确认。
网络与暴露面
- 公网长期只开放必要的
80、443和受控的 SSH 端口。 - Search、Autosave、Sync 和 OpenList 的应用端口只用于安装验证与反向代理,不要长期直接暴露。
- NginxWebUI 的
8080是管理端口,只允许可信 IP 临时访问;配置完成后关闭公网规则或改用 VPN、SSH 隧道。 - 通过 NginxWebUI 为正式域名启用 HTTPS,并确认 HTTP 能正确跳转到 HTTPS。
密码与凭据
- 首次登录后立即设置强管理员密码,并妥善保存数据库密码、License 信息和访问 Token。
- 不要把
.env、Cookie、Token、私钥或数据库备份提交到代码仓库。 - 怀疑凭据泄露时立即轮换,不要继续复用教程截图或聊天记录中的值。
容器与权限
- 不要为 PanBox 容器额外添加
--privileged或无关的宿主机目录挂载。 - Sync 服务器版会挂载 Docker Socket 以管理内置 OpenList 和 SmartDNS,这相当于较高的宿主机控制权限。建议使用专用服务器、限制登录人员,并避免在同一主机运行不受信任的容器。
- 定期更新宿主机、Docker 和反向代理组件的安全补丁。
备份与恢复
- 定期备份
/opt/panbox-search、/opt/panbox-autosave和/opt/panbox-sync中的数据库、配置、上传和任务数据。 - 更新、迁移、增加磁盘或卸载前创建额外备份。
- 至少完成一次恢复演练,确认备份文件不是仅存在但无法使用。
日志与审计
- 保留必要的访问日志、应用日志和任务失败记录。
- 定期检查容器状态、证书续签、磁盘空间和备份结果。
- 遇到异常流量、频繁登录失败或未知任务时,先暂停公网访问并轮换相关凭据。
上线确认
- 域名只代理到脚本实际输出的内网地址和端口。
- Nginx 配置校验通过,证书可正常续签。
- 默认或临时凭据已更换,敏感配置未进入公开仓库。
- 已验证备份恢复,并了解 Sync 卸载会删除本地数据。