Skip to content

安全设置 ​

管理后台的登录方式、登录入口和访问安全。入口:侧栏 安全访问 → 安全设置(/admin/security-settings)。

页面分三个标签:总览、认证与登录、网络与访问。

建议开启顺序 ​

先保证自己稳定登录,再逐步收紧,不要一次打开所有开关。

  1. 配置通知渠道,确保登录异常和入口变化能收到提醒。
  2. 开启 2FA,保存备份码。
  3. 需要 GitHub 登录时,先配置并「测试登录」成功,再考虑禁用密码登录。
  4. 开启动态登录入口前,确认通知可用。
  5. HTTPS 和反向代理配置好之后,再开 HTTP 安全里的强制类选项。
  6. 面板暴露在公网时,考虑前后台域名分离。

总览 ​

  • 「安全状态概览」:2FA、GitHub OAuth、登录通知的状态、安全评分和今日登录统计;「快捷操作」里有「安全体检」。
  • 「登录事件通知」:打开「启用登录事件通知」,选择要接收的事件(登录成功、登录失败、账户锁定),点「保存配置」,再点「测试通知」确认能收到。通知发往 配置通知 里配置的渠道。

认证与登录 ​

双因子认证 (2FA) ​

  1. 点「启用2FA」,用认证应用扫码。
  2. 输入 6 位验证码,点「验证并启用」。
  3. 立即保存弹出的备份码,手机丢失时用它登录。每个备份码只能用一次,用完点「重新生成」。

GitHub 登录 ​

  1. 在 GitHub 创建 OAuth 应用,回调地址填本页「回调URL」显示的地址。
  2. 在「GitHub 安全配置」填入 Client ID、Client Secret,点「保存配置」,再点「测试登录」。
  3. 「GitHub账户绑定」点「授权绑定」绑定管理员账号;需要限制登录者时,在「授权账户」「授权组织」里添加白名单并「保存白名单」。

禁用密码登录 ​

在「登录方式」打开「禁用密码登录」后,登录页不再显示密码表单,只能用 GitHub 登录。务必先确认 GitHub 登录可用。

登录入口管理 ​

操作作用
动态入口打开后登录地址改为随机路径;关闭后恢复为 /login
通知入口变化时发送到通知渠道
随机变更立即换一个随机路径
自定义(编辑图标)设置固定的自定义登录路径,以 / 开头
发送入口把当前入口发到通知渠道
历史查看入口变更和发送记录,底部「查看全部审计日志」进入审计日志页

改完入口记住新地址,或先确认通知能收到。忘记入口时见 进不去后台怎么办。

人机验证 ​

登录页加验证。选择 Cap(嵌入式,无外部请求)或 Turnstile(需填 Cloudflare 的 Site Key、Secret Key),先点「测试验证」通过,再打开「启用人机验证」并「保存配置」。

SSH 凭据加密 ​

面板迁移或更换主机、容器后,部分服务器 SSH 连接失败时用这里:

  1. 本区块提示有无法解密的凭据时,在「迁移前的主机名」填入旧主机名,点「预览影响」。
  2. 先完成一次数据库备份,把备份文件路径填入「数据库备份文件路径」(执行轮转必填)。
  3. 点「轮转到稳定密钥」。之后再迁移,SSH 凭据也能正常使用。

仍无法解开的,到对应服务器编辑页重新填写 SSH 密码。提示「无需轮转」时不用操作。

网络与访问 ​

区块什么时候用
HTTP 安全已配置 HTTPS 和反向代理后,按需打开「启用 Helmet 安全头」「启用 HSTS(仅HTTPS)」「强制 HTTPS 重定向」「强制 Secure Cookie」
前后台域名分离前台和后台用不同域名访问,见 前后台域名分离
CSP 脚本域名白名单自定义代码里加载的第三方脚本被浏览器拦截时,打开「启用白名单功能」并添加该 HTTPS 域名

前台访问权限(公开、口令、私有)在 安全访问 → 访问控制,见 访问控制与分享。

常见情况 ​

  • 开了「强制 HTTPS 重定向」后打不开 → HTTPS 或反向代理没配好。用 HTTPS 地址访问后关掉该选项,处理好代理再开。
  • 「测试通知」收不到 → 先在 配置通知 配好渠道并测试通过。
  • 被禁用密码登录锁在外面 → 见 进不去后台怎么办。

相关 ​

DStatus 文档