Appearance
安全设置
管理后台的登录方式、登录入口和访问安全。入口:侧栏 安全访问 → 安全设置(/admin/security-settings)。
页面分三个标签:总览、认证与登录、网络与访问。
建议开启顺序
先保证自己稳定登录,再逐步收紧,不要一次打开所有开关。
- 配置通知渠道,确保登录异常和入口变化能收到提醒。
- 开启 2FA,保存备份码。
- 需要 GitHub 登录时,先配置并「测试登录」成功,再考虑禁用密码登录。
- 开启动态登录入口前,确认通知可用。
- HTTPS 和反向代理配置好之后,再开 HTTP 安全里的强制类选项。
- 面板暴露在公网时,考虑前后台域名分离。
总览
- 「安全状态概览」:2FA、GitHub OAuth、登录通知的状态、安全评分和今日登录统计;「快捷操作」里有「安全体检」。
- 「登录事件通知」:打开「启用登录事件通知」,选择要接收的事件(登录成功、登录失败、账户锁定),点「保存配置」,再点「测试通知」确认能收到。通知发往 配置通知 里配置的渠道。
认证与登录
双因子认证 (2FA)
- 点「启用2FA」,用认证应用扫码。
- 输入 6 位验证码,点「验证并启用」。
- 立即保存弹出的备份码,手机丢失时用它登录。每个备份码只能用一次,用完点「重新生成」。
GitHub 登录
- 在 GitHub 创建 OAuth 应用,回调地址填本页「回调URL」显示的地址。
- 在「GitHub 安全配置」填入 Client ID、Client Secret,点「保存配置」,再点「测试登录」。
- 「GitHub账户绑定」点「授权绑定」绑定管理员账号;需要限制登录者时,在「授权账户」「授权组织」里添加白名单并「保存白名单」。
禁用密码登录
在「登录方式」打开「禁用密码登录」后,登录页不再显示密码表单,只能用 GitHub 登录。务必先确认 GitHub 登录可用。
登录入口管理
| 操作 | 作用 |
|---|---|
| 动态入口 | 打开后登录地址改为随机路径;关闭后恢复为 /login |
| 通知 | 入口变化时发送到通知渠道 |
| 随机变更 | 立即换一个随机路径 |
| 自定义(编辑图标) | 设置固定的自定义登录路径,以 / 开头 |
| 发送入口 | 把当前入口发到通知渠道 |
| 历史 | 查看入口变更和发送记录,底部「查看全部审计日志」进入审计日志页 |
改完入口记住新地址,或先确认通知能收到。忘记入口时见 进不去后台怎么办。
人机验证
登录页加验证。选择 Cap(嵌入式,无外部请求)或 Turnstile(需填 Cloudflare 的 Site Key、Secret Key),先点「测试验证」通过,再打开「启用人机验证」并「保存配置」。
SSH 凭据加密
面板迁移或更换主机、容器后,部分服务器 SSH 连接失败时用这里:
- 本区块提示有无法解密的凭据时,在「迁移前的主机名」填入旧主机名,点「预览影响」。
- 先完成一次数据库备份,把备份文件路径填入「数据库备份文件路径」(执行轮转必填)。
- 点「轮转到稳定密钥」。之后再迁移,SSH 凭据也能正常使用。
仍无法解开的,到对应服务器编辑页重新填写 SSH 密码。提示「无需轮转」时不用操作。
网络与访问
| 区块 | 什么时候用 |
|---|---|
| HTTP 安全 | 已配置 HTTPS 和反向代理后,按需打开「启用 Helmet 安全头」「启用 HSTS(仅HTTPS)」「强制 HTTPS 重定向」「强制 Secure Cookie」 |
| 前后台域名分离 | 前台和后台用不同域名访问,见 前后台域名分离 |
| CSP 脚本域名白名单 | 自定义代码里加载的第三方脚本被浏览器拦截时,打开「启用白名单功能」并添加该 HTTPS 域名 |
前台访问权限(公开、口令、私有)在 安全访问 → 访问控制,见 访问控制与分享。
常见情况
- 开了「强制 HTTPS 重定向」后打不开 → HTTPS 或反向代理没配好。用 HTTPS 地址访问后关掉该选项,处理好代理再开。
- 「测试通知」收不到 → 先在 配置通知 配好渠道并测试通过。
- 被禁用密码登录锁在外面 → 见 进不去后台怎么办。