ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Home Assistant 远程访问:内网穿透、frp 与 HTTPS 加固

Home Assistant 远程访问:内网穿透、frp 与 HTTPS 加固 出差在外家里人一句空调是不是忘了关你掏出手机打开 Home Assistant 的 App结果界面一直转圈——因为这套系统此刻只认家里那台路由器的局域网。我自己也经历过这个阶段花了两周把灯、窗帘、温湿度传感器、空调红外全都接进 Home Assistant结果一出门就变成了单机版。智能家居真正的分水岭不是你能接多少设备而是你在外面还能不能指挥它们这就绕不开内网穿透这件事。这篇内容写给三类人刚装好 Home Assistant、正发愁怎么在外面访问的新手已经用过 frp 或者 ngrok 这类内网穿透工具、但配置总是断断续续的半熟手以及想把家里整套自动化做成一个长期可维护项目的折腾党。我会把环境盘点的思路、自建穿透的完整配置、托管式穿透服务的上手路径、以及最容易被忽略的安全加固按我自己的实操顺序讲一遍该给的配置文件我直接贴出来你抄过去改几个参数就能跑。安全性这块我会多花点篇幅因为把家里的控制入口挂到公网上是这件事里唯一不能将就的部分。1. 先搞清楚 Home Assistant 为什么出了门就失联1.1 局域网内的完整能力出了门全断在哪Home Assistant 的运行形态其实很简单它本质上是一个跑在 8123 端口上的本地 Web 服务加上一套设备集成和自动化引擎。你在浏览器里输入http://homeassistant.local:8123能打开的那一整套界面和你手机 App 里看到的界面都是同一个服务渲染出来的。也就是说HA 没有云端账号这个概念它不像某些成品智能家居那样把设备状态同步到厂商服务器再由 App 拉取。这个设计是它最大的优点隐私可控、断电断网也能跑本地自动化但同时也是它最大的门槛——服务在哪台机器上你就只能在哪台机器所在的网络里访问它。很多人会误以为装个官方 App 就自带远程能力其实 App 只负责两件事在内网时通过 mDNS 自动发现你这台 HA以及在网络切换时用你填的地址去连。地址不通App 就只是一个漂亮的空壳。所以随时随地控制家庭设备这件事技术上要解决的问题只有一个让外部的请求能精准地落到你家局域网内那台机器的 8123 端口上并且整个过程是加密的、有身份验证的。这个问题在十几年前有个简单解法——找运营商要一个公网 IP然后在路由器上做端口映射。但现在大部分家庭宽带的 IPv4 地址都已经被运营商收进大内网了你在路由器 WAN 口看到的往往是 100.64.x.x 这类地址做映射毫无意义。IPv6 倒是有些地区能拿到但手机在移动网络下未必有 IPv6兼容性不稳定不适合当唯一方案。这就是内网穿透工具存在的意义它不需要你有公网 IP只要你的设备能主动往外连就能把外面的请求顺着这条已经建立的连接送回来。1.2 三条技术路线的取舍直连、自建穿透、托管穿透我把可行的做法归成三类你按自己的条件挑。这里先给一张对照表后面几节会分别展开。路线前提条件优点主要代价公网 IP 端口映射运营商给到真实公网 IPv4延迟最低链路最短不依赖第三方现在很难申请IP 变动要配动态解析自建内网穿透frp 等一台有公网地址的轻量服务器完全自己掌控带宽和端口自由长期成本可控要会一点 Linux需要自己维护证书和升级托管式穿透服务ngrok、樱花等注册账号即可十分钟能跑通不用碰服务器免费版域名随机、有连接数和带宽限制、数据经过第三方这三条路线不是互斥的。我自己的做法是自建 frp 作为主力通道另外留一个托管服务的免费实例作为应急入口。听起来多余但真遇到过服务器欠费停机、或者机房网络抖动的情况那一刻能有一个备用入口进去关掉水阀或者确认门锁状态价值远超那点配置时间。1.3 在动手前先确定你要的是什么在写第一行配置之前先回答自己四个问题答案会直接决定你选哪条路。第一个是访问频率和延迟要求。如果你只是偶尔出门看一眼家里状态那托管式免费版完全够用但如果你把它当成日常中控每天要用几十次还接了摄像头预览那免费通道的带宽和随机域名会把你逼疯。第二个是并发设备数。HA 的 App 加上浏览器、加上平板墙面板同时在线三四个客户端很常见穿透服务的免费套餐往往只给一两条并发连接通道。第三个是你能接受多大的维护量。自建方案不是一劳永逸服务器要打补丁、证书要续期、穿透客户端要能开机自启和断线重连。如果你连 SSH 都不想碰就别硬上自建。第四个是安全底线在哪。这一点我要强调HA 的后台一旦暴露等于把你家所有设备的开关权交出去了。锁、摄像头、燃气阀门这些设备接进来之后这个入口的敏感度就完全不一样了。所以在任何方案里HTTPS 和强认证都不是可选项。2. 环境盘点主机、网络、安装方式三件事2.1 跑 HA 的主机怎么选HA 的资源占用其实比很多人想象的低。我实测过几个平台树莓派 4B 的 4GB 版本跑 Home Assistant OS接三十多个实体、跑几条自动化内存占用常年在一半以下唯一的问题是 SD 卡寿命一定要换成 USB 固态或者工业级卡x86 迷你主机N100 这类是当下最舒服的选择功耗十瓦出头性能足够跑 HA 加几个加载项还能顺便跑个数据库群晖或者威联通的 NAS 用 Docker 跑 HA Container 也常见好处是数据已经在 NAS 上备份方便坏处是 HA 的加载项体系用不了得自己用容器补。我的建议是如果你打算长期用优先 x86 迷你主机装 HA OS 全量版。加载项生态是 HA 最省心的地方Supervisor 能一键装 Mosquitto、Zigbee2MQTT、Node-RED 这些东西自己用 Docker 编排不是不行但你每升级一次就要重新对一遍兼容性时间长了会很烦。2.2 三个必须先确认的网络事实这一步很多人跳过然后在穿透环节反复怀疑人生。请先把下面三件事查清楚。第一你家宽带到底有没有公网 IP。登录路由器看 WAN 口 IP再去搜索引擎查一下我的 IP两者一致才说明是公网地址。如果不一致或者 WAN 口是 100.64 开头的那就是运营商内网直接走穿透方案不要浪费时间折腾端口映射。第二确认上行带宽。家庭宽带的下行通常几百兆上行可能只有三十兆甚至更低。HA 的网页界面本身很轻几十 KB 的传输量但如果你要看摄像头实时画面上行带宽就是瓶颈。这一点在选择穿透方案时也会影响判断因为第三方服务往往把带宽卡得很死。第三确认你的路由器能不能做 DHCP 静态绑定和端口转发。能的话在穿透方案里把 HA 主机的局域网地址固定下来后面配置里就可以写固定 IP避免地址漂移导致穿透通道指向错误。2.3 HA OS 与 Container 两种安装方式的差别这个选择会影响你后面能用的工具链值得单独说清楚。Home Assistant OS是一整套打包好的系统镜像刷到设备上开机就能用自带 Supervisor、加载项商店、系统级备份和恢复。它的强项是省心弱项是灵活性稍差你没法随便装系统级软件包因为系统分区是只读的。Container 版就是把 HA Core 当成一个普通容器跑你自己管操作系统、管容器编排、管依赖。它适合已经有 NAS 或者已有 Docker 环境的人也适合想要精确控制资源的人。但要注意加载项在 Container 版里是没有的官方也明确不支持在 Container 上跑 Supervisor。我的实操心得是远程访问这件事在两种安装方式下做法基本一致因为穿透客户端都是独立进程装在宿主机上就行。所以如果你已经用 Container 跑起来了不必为了这个功能重装系统。2.4 装完之后先把局域网跑通再说这条是我踩过坑之后的血泪经验永远不要在局域网没跑通之前去配穿透。听起来像废话但真的有很多人一上来就搭穿透然后发现是 HA 本身起不来白白多排查两小时。局域网验收标准很简单同一网络下手机浏览器打开http://主机IP:8123能正常登录、能看到仪表盘、点几个开关有响应。同时确认 App 也能通过自动发现连上。这两条都通了再往下做。另外装好之后第一件事是去设置 → 系统 → 备份里做一次完整备份把备份文件下载到本地存着。后面无论做什么改动出问题就回滚这是最省时间的保险。3. 自建 frp 通道把家里的 8123 送到公网3.1 为什么我最后还是选了自建托管式穿透服务上手快但我用了半年之后还是转回了自建原因有三个。第一是域名问题。免费套餐给的是随机子域名每次重启还可能变这直接导致 HA App 里填的外网地址失效也影响 OAuth 回调这类依赖固定地址的功能。付费能固定域名但每个月的开销累积起来一年就够买一台最便宜的轻量服务器了。第二是带宽和并发。免费版的通道带宽通常限制在很低的水平HA 的仪表盘首屏加载会明显拖沓摄像头直接别想。自建的话服务器带宽多少就是多少我用的入门配置给到几兆带宽日常控制完全流畅。第三是可控性。日志在我自己手里出问题能立刻看到服务端记录端口、证书、鉴权策略全部自己说了算。这一点在排查问题时价值极高托管服务你只能看到一个连接失败剩下的全靠猜。3.2 服务端 frps 的部署与配置准备一台有公网地址的轻量服务器一核一G的入门配置足够。系统建议用常见的 Linux 发行版先把系统更新做完。装 frp 最省事的方式是直接用官方发布的压缩包。下载对应架构的版本解压后得到frps和frpc两个可执行文件把frps放到/usr/local/bin/下面。接着创建配置文件/etc/frp/frps.tomlbindPort 7000 auth.method token auth.token 这里换成一串你自己生成的长随机字符 # 只监听本机的 8080让前面的 HTTPS 层来对接 vhostHTTPPort 8080 # 管理面板只允许本机访问 webServer.addr 127.0.0.1 webServer.port 7500 webServer.user admin webServer.password 换掉这个密码 log.to /var/log/frps.log log.level info log.maxDays 7几个参数值得解释一下。bindPort是客户端和服务端的控制通道端口客户端要主动连它所以这个端口必须在防火墙放行。auth.token是防止陌生人把你的服务器当免费通道用的第一道闸一定要设而且别用短密码。vhostHTTPPort我特意设成 8080 而不是 80是为了把 80 和 443 留给后面的 HTTPS 层这样证书续期、重定向这些事都由一层统一处理逻辑更干净。管理面板绑在 127.0.0.1 上意味着只有从服务器本机才能打开外网扫不到这是必须的。写一个 systemd 服务文件/etc/systemd/system/frps.service[Unit] Descriptionfrp server Afternetwork.target [Service] Typesimple ExecStart/usr/local/bin/frps -c /etc/frp/frps.toml Restartalways RestartSec5 [Install] WantedBymulti-user.target然后systemctl daemon-reload、systemctl enable --now frps再看一眼systemctl status frps确认没有报错。防火墙这边把 7000 端口放行给客户端连接80 和 443 留给 HTTPS 层8080 和 7500 都不需要对公网开放。3.3 客户端 frpc 的配置与开机自启回到家里那台跑 HA 的主机。同样是下载对应的 frp 版本放好frpc可执行文件配置文件/etc/frp/frpc.toml这么写serverAddr 你的服务器公网地址 serverPort 7000 auth.method token auth.token 和服务端保持一致 [[proxies]] name ha-web type http localIP 127.0.0.1 localPort 8123 customDomains [ha.你的域名.com] transport.useEncryption true transport.useCompression true这里有个细节很容易忽略localIP如果你写 127.0.0.1前提是 frpc 和 HA 跑在同一台机器上。如果 HA 在另一台设备上比如 NAS 上跑容器frpc 装在迷你主机上就要写 HA 的局域网固定 IP。我建议无论哪种情况都把局域网 IP 固定下来写真实 IP 而不是 127.0.0.1这样以后迁移进程位置时不用改配置。transport.useEncryption打开之后客户端到服务端这一段是加密的不是明文走公网。useCompression在 HA 这种文本为主的界面上收益不错开上就行。systemd 服务文件跟服务端基本一样把 ExecStart 换成frpc -c /etc/frp/frpc.toml即可。开上Restartalways和五秒重试间隔之后家里的网络闪断、路由器重启客户端都会自己爬回来不用你手动干预。3.4 域名解析与 HTTPS 终结到这一步从外网访问ha.你的域名.com:8080理论上已经能打开 HA 了——但只是 HTTP而且是带端口的地址既不好看也不安全HA 的一些功能还会因为非 HTTPS 环境受限。所以下一步是把 HTTPS 这一层加上。我推荐用 Caddy原因是它自动申请和续期证书配置只需要三行。在服务器上装好 Caddy 之后编辑/etc/caddy/Caddyfileha.你的域名.com { encode gzip reverse_proxy 127.0.0.1:8080 }前提是把域名的一条 A 记录指向服务器公网地址。Caddy 启动后会自动去申请证书成功之后 80 端口会自动跳转到 443。整个链路就变成了外网请求 → 服务器 443HTTPS 解密→ 本机 8080frps→ 穿透通道 → 家里 frpc → HA 的 8123。这里必须补一个 HA 侧的配置否则你会遇到登录日志里全是 127.0.0.1、登录失败锁定误判这类问题。在configuration.yaml里加上http: use_x_forwarded_for: true trusted_proxies: - 127.0.0.1use_x_forwarded_for让 HA 读取转发头里的真实客户端地址trusted_proxies声明哪些来源是可信的转发层。这个列表千万别写成整个网段或者任意地址只写转发层的地址否则别人可以伪造来源地址绕过登录限制。3.5 端口冲突与防火墙这两个高频坑自建方案里我遇到最多的两类问题一个是端口冲突一个是防火墙没放行。端口冲突的典型表现是 frps 起不来日志里写着地址已被占用。常见原因是服务器上已经跑了别的 Web 服务占着 80 或 443或者你之前调试时留了一个 frps 进程没杀干净。排查方法是ss -lntp看一眼端口占用情况把冲突的进程找出来。这也是我把 frps 的vhostHTTPPort设成 8080 的原因之一避开最常见的冲突点。防火墙这块要注意云服务器通常有两层一层是系统内的 firewalld 或者 ufw一层是云控制台的安全组。两层都要放行只改一层是最容易出现的本地能通、外网不通谜题。我的习惯是先在服务器上用curl http://127.0.0.1:8080确认服务本身活着再用外部网络去连 443这样能快速判断问题出在哪一层。4. 不想碰服务器托管式穿透服务的上手路径4.1 十分钟跑通一条临时通道如果你只是想先验证外网访问 HA这件事到底能不能用托管式服务是最快的路径。以 ngrok 为例流程大致是这样注册账号、拿到授权串、在 HA 主机上下载对应架构的客户端、执行绑定命令然后启动一条指向本地 8123 的通道。# 绑定账号 ./ngrok config add-authtoken 你的授权串 # 开一条指向 HA 的通道 ./ngrok http 8123启动之后终端会显示一个临时分配的公网地址把它填进 HA App 的外网地址里就能用了。整个过程中你不需要公网 IP、不需要域名、不需要碰防火墙。我第一次试的时候从注册到手机在外面打开界面前后不到十分钟。要提醒一点ngrok 默认给的是 HTTPS 地址而 HA 内部认为自己跑在 HTTP 上这可能导致 HA 生成的一些链接仍然是 http 开头。遇到这种情况不用慌绝大部分功能不受影响主要是重定向和部分回调需要注意。4.2 固定域名和白名单这两个付费点免费版最大的两个限制是随机域名和连接数。随机域名的问题前面说过会让 App 的外网地址失效。所以如果你打算长期用托管方案固定域名基本是必须付费的。另一个值得付费的点是访问控制。很多托管服务支持按来源地址做白名单这个功能对 HA 这种场景特别实用——你可以把自己的常用网络段加进白名单其他来源直接拒绝。虽然它不是万能的地址会变但作为一层额外的过滤能挡掉大量无差别扫描。4.3 国内托管服务的使用注意国内也有不少托管式穿透服务比较常被提到的有樱花这类。它们的优势是网络链路在国内访问速度往往比境外服务好而且中文文档和工单支持对新手更友好。使用这类服务时有几点要注意。第一看清楚服务条款里对用途的限制绝大多数服务只允许用于个人自建服务的访问不允许拿来做大规模公开服务分发。第二注意免费套餐是否有连接时长限制有些服务每隔一段时间会强制断开一次如果你的 HA 在跑长连接看板会体现为周期性重连。第三看一下是否支持自定义域名和 HTTPS这一条直接决定你后面能不能省掉证书配置的麻烦。我个人对这些服务的定位是应急入口和过渡方案。正式长期使用我还是建议迁移到自建方案把控制权握在自己手里。4.4 免费与付费该怎么权衡维度免费套餐付费套餐域名随机分配重启可能变化可固定可绑自有域名并发连接通常一条多客户端会互相挤多条App 加网页同时用无压力带宽明显受限仪表盘首屏会慢相对宽松摄像头预览才有可能HTTPS部分提供证书自动管理基本都提供且更完整适合场景验证可行性、临时应急日常主力入口判断标准很简单如果你每天要用超过三次直接上付费或者自建。省下来的那点钱抵不过每天登录时的等待和偶尔连不上的焦虑。5. 门开了锁必须换HA 的安全加固清单5.1 账号体系和多因素认证是第一道闸HA 本身的账号体系做得不错但前提是你得用起来。默认安装后创建的第一个账号就是管理员请立刻确认它的密码强度至少十二位并且不含常见词。如果你家里其他人也要用给每人单独建账号按需分配权限不要共用管理员账号。这一点在出问题追责时特别重要日志里能看出是哪个账号在什么时候做了什么操作。更进一步HA 支持基于时间的一次性验证码。开启之后新设备首次登录或者异地登录时会要求输入动态码即使密码泄露攻击者也进不来。开启路径在用户资料的安全设置里用任意主流的验证器应用扫码绑定即可。我的建议是至少给管理员账号开上普通家庭成员账号可以用长密码代替。5.2 砍掉所有不必要的外网入口这一点是我认为最容易被忽略的。很多人配完主界面能访问就收工了却没意识到 HA 生态里还有一堆服务在监听端口。常见的需要检查的项文件编辑器、终端类加载项、数据库管理界面、Node-RED 编辑器、MQTT 管理面板。这些东西本身是为了方便但它们的鉴权强度往往远低于 HA 主界面有的甚至默认无密码。正确做法是把它们全部限制在局域网内访问需要远程调试时先通过主通道进来再在内网跳转。具体怎么限制如果你这些服务都跑在 HA OS 上加载项本身有一个仅局域网访问的开关打开就行。如果是自己用容器跑的就把端口绑定写成127.0.0.1:端口而不是0.0.0.0:端口让它根本无法从外部直接连。5.3 登录限制与令牌管理HA 本身有一个登录失败次数阈值超过之后会暂时拒绝该来源的登录尝试。这个功能默认是开的但阈值可以调整。我建议保持默认或者略微收紧不要为了方便直接关掉。长期访问令牌是另一个需要定期清理的地方。HA 的令牌一旦生成就不会过期用于 App 或者第三方脚本调用接口。请定期到用户资料的安全设置里看一眼把不再使用的令牌删掉。我自己的习惯是每个令牌都用有意义的命名比如客厅平板看板自动化脚本这样半年后回头看还能判断哪个该留。# configuration.yaml 中关于 HTTP 层的建议配置 http: use_x_forwarded_for: true trusted_proxies: - 127.0.0.1 # 登录失败阈值按需调整 login_attempts_threshold: 5 # 会话有效期单位秒默认不设 # session_timeout: 6048005.4 我把风险点整理成了一张表风险点表现处理方式后台无 HTTPS登录凭据明文传输强制 HTTPSHTTP 全部跳转转发层未声明日志全是内网地址锁定误判配置 use_x_forwarded_for 和 trusted_proxies加载项暴露编辑器、终端可被外网直接访问打开仅局域网访问或绑定到 127.0.0.1令牌长期不清理泄露后无法追溯和撤销定期审查按用途命名及时删除穿透鉴权太弱服务器被陌生人当作通道用长随机串作为鉴权口令定期更换账号共用无法区分操作来源每人独立账号管理员开启动态验证码这张表我自己是贴在笔记里的每次改动完配置就对着过一遍五分钟的事能省掉很多后患。6. 实测踩坑记录与排查链路6.1 页面能打开但一直转圈这是最常见的一类问题表现是浏览器加载出了 HA 的界面框架但一直转圈进不去或者进去之后数据不更新。原因基本都在 WebSocket 上——HA 的前端和后台之间维持着一条长连接用来推送状态如果中间某一层没有正确转发升级请求这条连接就建不起来。排查顺序是这样先在服务器上用curl -I http://127.0.0.1:8080看返回头确认 frps 这一层是通的再用浏览器开发者工具看网络面板里那条 WebSocket 请求的状态如果是 400 或者一直 pending说明是转发层的问题。我遇到过一次是 HTTPS 层配置里漏掉了连接升级的处理改回默认配置就好了。Caddy 和 frp 的 http 类型默认都支持升级转发所以如果你用的是这套组合还出问题优先怀疑是不是中间又多了一层自己加的配置。6.2 App 里的内网和外网地址要分开填HA 的官方 App 支持同时配置内网地址和外网地址它会在网络切换时自动选择。这一步很多人没做导致在家里用 WiFi 时也走外网通道白白绕一圈速度还慢。配置位置在 App 的设置里把家里局域网地址填进内网地址把穿透出来的域名填进外网地址。更省事的做法是在 HA 的服务端配置里设置好内部和外部地址App 会自动读取。# configuration.yaml homeassistant: internal_url: http://192.168.1.50:8123 external_url: https://ha.你的域名.com设置好之后你在家用的是局域网直连出门自动切到穿透通道体验会好很多。这是我强烈建议做的一步投入两分钟收益是每天都能感受到的。6.3 断电重启之后穿透掉线家里跳闸、路由器重启之后HA 主机先起来但网络还没就绪frpc 启动时连不上服务器就退出了而 systemd 的重启策略如果配得不合理可能重试几次后就放弃。表现就是回家发现外网访问不通但 HA 本身正常。解决办法有三层。第一层systemd 服务里加上Restartalways和RestartSec5让它无限重试。第二层在服务文件的[Unit]段里加上网络就绪的依赖让它等网络真正可用之后再启动。第三层frpc 本身支持在控制连接断开后自动重连确认配置文件里没有把心跳和重连相关的参数关掉。我自己的实际经验是加上前两层之后跳闸恢复的自动化程度就够了。如果还想更保险可以用 HA 的自动化做一个心跳检测定时检查外网地址是否可达不可达就重启 frpc 的服务。不过说实话大部分情况下前两层已经够了。6.4 移动网络能通、家里 WiFi 不通的反直觉现象这个问题我第一次遇到时懵了很久在外面用移动网络能打开穿透地址回到家连上 WiFi 反而打不开。原因通常是路由器的 DNS 或者网络策略导致的。如果你在穿透服务里配了自定义域名而这个域名在家里被解析到了一个不可达的地址就会出现这种外面能用家里不能用的情况。另一个可能是路由器上的某些安全策略拦截了对外部域名的访问。排查方法是回到家之后用手机浏览器直接访问穿透地址看报错信息是 DNS 解析失败还是连接超时。如果是解析问题可以在路由器上给这个域名加一条静态解析记录指向服务器地址。如果是超时就去看路由器的安全日志。这个问题不算高频但一旦遇到很容易被绕进去所以我把排查思路记在这儿。6.5 日志到底该怎么读最后分享一个我觉得最有价值的习惯把三个位置的日志同时打开看。服务端的 frps 日志能告诉你客户端有没有连上来、连接是什么时候断的。客户端的 frpc 日志能告诉你它有没有成功注册通道、有没有报鉴权失败。HA 自己的日志设置里的日志页面能告诉你请求有没有到达 HA、报了什么错。排查时按这个顺序看先看 frpc 有没有连上服务端再看 frps 有没有把外部请求转发过来最后看 HA 有没有收到。这样三段一对照问题出在哪一环就很清楚了比盲目改配置高效得多。我的经验是把日志级别调成 info 就够了调成 debug 会把日志刷得看不清重点只有在追具体某个请求的时候才临时打开。7. 几个我踩过之后才明白的细节第一个细节是别急着把摄像头、门锁这类高敏感设备接进远程访问范围。可以考虑把它们放在独立的网络段里或者在 HA 里单独控制权限只给主账号可见。远程访问是个便利功能但便利和暴露面是同一枚硬币的两面。第二个细节是备份要离线存一份。HA 的备份功能很好用但如果备份文件只存在那台机器上机器坏了就等于没有。我现在的做法是每周自动备份同时定时同步一份到另一台设备上。前面提到的所有配置改动我都是在备份做完之后才动手。第三个细节是升级要留意版本变更。frp 从旧版本到新版本经历过配置文件格式的调整HA 的加载项也在持续演进。升级之前看一眼变更日志比升完再排查省事得多。我有一次就是跨越了两个大版本直接升级结果配置格式不兼容白白折腾了一个晚上。第四个细节是给自己留一条物理通道。无论穿透做得多完善都保留一种在局域网内直接访问的方式比如记住 HA 主机的局域网地址或者留一个直连的显示器。当你把自己锁在门外的那一天这条通道就是救命稻草。最后说一句我自己的使用感受远程访问这件事配好之后你会觉得理所当然但配置过程中每一个参数背后其实都是一个安全取舍。我现在的状态是主力走自建通道托管服务留一个应急入口加载项全部限制在局域网管理员账号开了动态验证码每周自动备份并异地存一份。这套组合跑了两年多中间经历过跳闸、换路由器、服务器迁移都平稳过来了。真正麻烦的从来不是技术而是你有没有在一开始就想清楚我到底要把什么东西放到公网上。
返回列表