fix(security): 收紧默认部署暴露面
This commit is contained in:
+19
-14
@@ -4,9 +4,8 @@
|
||||
#############################################
|
||||
|
||||
# ========== 1. 访问地址(部署时必改) ==========
|
||||
# 默认服务器 API 地址,云服务需修改为云端 IP 并放行对应端口
|
||||
NUXT_PUBLIC_BASE_APIURL=http://127.0.0.1:3001
|
||||
# 域名访问:NUXT_PUBLIC_BASE_APIURL=/api
|
||||
# 浏览器统一通过 Nginx 同源访问 API
|
||||
NUXT_PUBLIC_BASE_APIURL=/api
|
||||
|
||||
# 后端生成文件、预签名地址和异步任务查询地址时使用的公开 API 根地址。
|
||||
# 留空时启动/升级脚本会根据本节已有配置初始化;手工维护时必须填写完整 http(s) URL。
|
||||
@@ -15,23 +14,28 @@ CONFIG_PUBLIC_API_BASE_URL=
|
||||
# 示例:https://api.example.com:8443/api
|
||||
DEPLOY_PUBLIC_API_BASE_URL=
|
||||
|
||||
# 默认 WebSocket 地址
|
||||
NUXT_PUBLIC_BASE_SOCKETURL=ws://127.0.0.1:3002
|
||||
# 域名访问:NUXT_PUBLIC_BASE_SOCKETURL=wss://yourwebsite.com/socket.io
|
||||
# 默认 WebSocket 地址;部署脚本会替换为 ws(s)://IP或域名/socket.io
|
||||
NUXT_PUBLIC_BASE_SOCKETURL=ws://127.0.0.1/socket.io
|
||||
|
||||
# Agent 服务治理 API 地址,前端管理页面需要
|
||||
NUXT_PUBLIC_SG_APIURL=http://127.0.0.1:3003
|
||||
# 域名访问:NUXT_PUBLIC_SG_APIURL=/asg-api
|
||||
NUXT_PUBLIC_SG_APIURL=/asg-api
|
||||
|
||||
# ========== 2. 服务端口 ==========
|
||||
WEB_PORT=3010
|
||||
# easyai-web 前端端口,访问地址 ip:3010,初始化管理员 admin/123456
|
||||
# easyai-web 上游端口,由 Nginx 在 80 端口统一代理
|
||||
|
||||
EASYAI_PROXY_BIND_IP=127.0.0.1
|
||||
# Nginx 上游服务的宿主机绑定地址。Linux IP/域名部署保持回环。
|
||||
|
||||
EASYAI_INFRA_BIND_IP=127.0.0.1
|
||||
# MongoDB、RabbitMQ、Dozzle、视频编辑、Agent Memory 等基础设施端口默认仅允许宿主机访问。
|
||||
# 仅在受控内网且有额外防火墙时才可显式改为其他地址,禁止使用 0.0.0.0 暴露到公网。
|
||||
|
||||
SERVER_HTTP_PORT=3001
|
||||
# easyai-server 后端 HTTP 端口
|
||||
|
||||
SERVER_HTTP_BIND_IP=127.0.0.1
|
||||
# easyai-server 宿主机绑定地址。域名/本机部署保持 127.0.0.1;仅 IP/LAN 直连模式使用 0.0.0.0
|
||||
# easyai-server 宿主机绑定地址。Linux IP/域名部署经 Nginx 访问,保持 127.0.0.1
|
||||
|
||||
NODE_MAX_OLD_SPACE_SIZE=8192
|
||||
# easyai-server 的 Node.js V8 old-space 堆上限,单位 MiB
|
||||
@@ -135,7 +139,7 @@ CONFIG_AUDIT_INTEGRITY_KEY=
|
||||
|
||||
# 允许访问后端的浏览器 Origin,多个值用英文逗号分隔,生产环境禁止使用 *。
|
||||
# 域名部署示例:https://yourwebsite.com,https://www.yourwebsite.com
|
||||
CONFIG_SECURITY_ORIGIN=http://127.0.0.1:3010,http://localhost:3010
|
||||
CONFIG_SECURITY_ORIGIN=http://127.0.0.1,http://localhost
|
||||
|
||||
# 可信反向代理 IP/CIDR,多个值用英文逗号分隔;未使用反向代理时保持为空。
|
||||
# 仅填写实际 Nginx/负载均衡地址,不要使用 0.0.0.0/0。
|
||||
@@ -149,7 +153,8 @@ CONFIG_AUTH_UNIQUE_INDEXES_ENABLED=false
|
||||
# admin 创建后不再使用该值;修改 .env 或执行升级不会重置现有管理员密码。
|
||||
CONFIG_INITIAL_ADMIN_PASSWORD=
|
||||
|
||||
CONFIG_TOKEN_SIGN_SK=easyai2025easyai
|
||||
# 海淀教育平台旧 SSO 专用密钥(必须为随机的 16 或 32 字节;不用该集成则保持为空)
|
||||
CONFIG_TOKEN_SIGN_SK=
|
||||
|
||||
# ========== 9. 运维与调试 ==========
|
||||
CONFIG_INSTANCE_ID=2025
|
||||
@@ -202,8 +207,8 @@ WS_GATEWAY_TCP_TIMEOUT_MS=1500
|
||||
# ========== 12. ws-gateway 转发客户端命令到 easyai-server(TCP) ==========
|
||||
# 拖动画布、协作 presence 等客户端命令由 ws-gateway 转发到 easyai-server 处理
|
||||
GATEWAY_INBOUND_ENABLED=true
|
||||
# easyai-server 监听地址;容器内应监听 0.0.0.0,供 ws-gateway 访问
|
||||
GATEWAY_INBOUND_TCP_LISTEN_HOST=0.0.0.0
|
||||
# easyai-server 只在主业务网络固定地址监听,避免 Sandbox 网络访问内部命令入口
|
||||
GATEWAY_INBOUND_TCP_LISTEN_HOST=172.21.0.6
|
||||
# ws-gateway 访问 easyai-server 的 TCP 地址;Docker 部署必须使用服务名,不能用 127.0.0.1
|
||||
GATEWAY_INBOUND_TCP_HOST=easyai-server
|
||||
# ws-gateway 到 easyai-server 的命令入口端口,对应主服务 HTTP 端口 3001
|
||||
|
||||
Reference in New Issue
Block a user