服务器概览
位于腾讯云北京三区的这台轻量应用服务器,承载着智能家居控制中心、远程NAS访问、消息推送平台等核心服务。通过FRP内网穿透技术,将家庭内网的Home Assistant与飞牛OS安全地暴露至公网,配合Nginx反向代理与Let's Encrypt证书,构建了一套完整的自托管基础设施。
系统数据加载中...
Nginx 反向代理
Nginx作为统一入口,将三个域名的HTTPS流量分别代理至后端服务。所有站点均配置了HTTP→HTTPS强制跳转、TLS 1.2/1.3协议、安全响应头(HSTS、X-Frame-Options等)。其中ha.iotra.art还启用了OCSP Stapling与gzip压缩。
FRP 内网穿透
FRP(Fast Reverse Proxy)是本架构的核心组件。通过在云服务器部署frps服务端,家庭内网的frpc客户端将Home Assistant和飞牛OS安全地映射至公网。
配置启用了鉴权与TCP多路复用,在保证安全性的同时优化连接性能。管理面板仅监听本地回环地址。
ntfy 消息推送
ntfy是一个轻量级的自托管推送通知服务。通过简单的HTTP API即可向订阅者发送消息,支持WebSocket与SSE实时推送。本服务器的ntfy实例监听8980端口,经Nginx反向代理后通过ntfy.iotra.art对外提供服务。
当前配置为开放读写权限(auth-default-access: read-write),适合个人使用场景。缓存时长48小时,日志级别info。
SSL 证书管理
两份证书均采用ECDSA密钥算法,相比RSA拥有更小的密钥尺寸与更快的握手速度。Certbot配置了自动续期,到期前30天将自动触发续签流程。
防火墙安全
UFW(Uncomplicated Firewall)以默认拒绝入站、允许出站的策略运行。仅开放了必要端口:SSH远程管理、HTTP/HTTPS Web服务、FRP隧道、以及ntfy推送。所有规则同时配置了IPv4与IPv6版本。
端口与服务映射
| 端口 | 绑定地址 | 用途 |
|---|---|---|
| 22 | 0.0.0.0 / [::] | SSH 远程登录 |
| 80 | 0.0.0.0 / [::] | Nginx HTTP |
| 443 | 0.0.0.0 / [::] | Nginx HTTPS |
| 7000 | 0.0.0.0 | FRP 服务端 |
| 7500 | 127.0.0.1 | FRP 管理面板 |
| 8980 | 0.0.0.0 | ntfy 推送服务 |
| 18123 | 0.0.0.0 | 内网穿透隧道 |
| 18566 | 0.0.0.0 | 内网穿透隧道 |
| 37161 | 127.0.0.1 | VS Code Server |
| 53 | 127.0.0.53/54 | systemd-resolved DNS |
公网端口仅开放必要的Web服务与隧道端口,管理面板均绑定本地回环地址,需通过安全隧道访问。
运行服务清单
| 服务名称 | 描述 | 状态 |
|---|---|---|
| nginx | 高性能Web服务器与反向代理 | ACTIVE |
| frps | FRP 内网穿透服务端 | ACTIVE |
| ntfy | 自托管推送通知服务 | ACTIVE |
| ssh | OpenSSH 安全远程登录 | ACTIVE |
| chrony | NTP 时间同步服务 | ACTIVE |
| cron | 定时任务调度器 | ACTIVE |
| systemd-networkd | 网络配置管理 | ACTIVE |
| systemd-resolved | DNS 解析服务 | ACTIVE |
| rsyslog | 系统日志服务 | ACTIVE |
| unattended-upgrades | 自动安全更新 | ACTIVE |
| tat_agent | 腾讯云自动化代理 | ACTIVE |
| fwupd | 固件更新守护进程 | ACTIVE |
| dbus | D-Bus 消息总线 | ACTIVE |
| polkit | 权限管理策略 | ACTIVE |
除Nginx、FRP、ntfy三大业务服务外,其余均为系统级守护进程,保障服务器的基础运行环境。
*/5 * * * *
腾讯云 Stargate 代理健康检查
每5分钟执行一次,确保云平台管理通道可用