docs: update

This commit is contained in:
ryan
2026-06-27 16:17:18 +08:00
parent 3038304382
commit f03c88ffad
24 changed files with 243 additions and 891 deletions
+68
View File
@@ -0,0 +1,68 @@
# TLS 证书与自动续期
本指南介绍如何在 OpenFlare 中管理 TLS 证书。为了使用 HTTPS 安全加密流量,你需要配置对应的证书。OpenFlare 支持**手动导入已有证书**以及**通过 ACME 自动申请与托管续期**。
---
## 方式一:手动导入已有证书
如果你已经从第三方服务商(如腾讯云、阿里云等)申请了免费或收费的证书,或者在本地生成了自签名证书:
1. 登录管理端控制面板,进入左侧导航 **「网站管理」->「TLS证书」** 页面。
2. 点击右上角的 **「导入证书」**。
3. 填写配置信息:
* **证书名称**:输入一个易于识别的别名(如 `my-domain-cert`)。
* **证书内容 (PEM)**:复制并粘贴 PEM 格式 of 证书公钥内容(通常以 `-----BEGIN CERTIFICATE-----` 开头)。
* **证书私钥 (KEY)**:复制并粘贴证书的私钥内容(通常以 `-----BEGIN PRIVATE KEY-----` 或 `-----BEGIN RSA PRIVATE KEY-----` 开头)。
4. 点击 **「保存」**。导入成功后,该证书即可在配置域名时直接绑定使用。
---
## 方式二:自动申请与到期自动续签 (ACME)
OpenFlare 内置了 ACME 客户端并对接了 **Asynq 异步任务队列**。通过配合云解析服务商的 DNS API,系统能自动完成 DNS-01 挑战(Challenge)校验,并向 CA(默认 Let's Encrypt)申请通配符/单域名证书,并在**到期前 30 天自动触发后台秒级续签**。
### 第一步:在 Cloudflare 申请 DNS API Token
为了使 OpenFlare 能够自动在你的域名下添加 TXT 记录以完成 DNS 校验,你需要准备一个具有特定权限的 Cloudflare API Token。
> [!IMPORTANT]
> 安全起见,**强烈建议使用限定权限的 API Token**,而非全局 API Key (Global API Key)。
1. 登录 [Cloudflare 控制台](https://dash.cloudflare.com/)。
2. 点击右上角的用户头像,选择 **「我的个人资料 (My Profile)」**。
3. 在左侧菜单中选择 **「API 令牌 (API Tokens)」**,然后点击 **「创建令牌 (Create Token)」**。
4. 找到 **「编辑区域 DNS (Edit Zone DNS)」** 模板,点击 **「使用模板 (Use template)」**。
5. 配置令牌权限与范围(保持默认或根据实际情况限定):
* **权限 (Permissions)**:
* `区域 (Zone)` - `DNS` - `编辑 (Edit)` (必须,ACME 写入 TXT 记录用)
* `区域 (Zone)` - `区域 (Zone)` - `读取 (Read)` (必须,用于列出和检索区域 ID)
* **区域资源 (Zone Resources)**:
* 选择 **「包括 (Include)」** -> **「所有区域 (All zones)」**,或者选择 **「特定区域 (Specific zone)」** 并指向你托管的特定域名。
6. 点击 **「继续以转到摘要 (Continue to summary)」**,确认无误后点击 **「创建令牌 (Create Token)」**。
7. 复制生成的 **API 令牌 (Token)** 字符串。*注意:该令牌仅展示一次,请妥善保存*。
### 第二步:在控制端添加 DNS 账号
1. 登录 OpenFlare 管理端,进入左侧导航 **「网站管理」->「DNS账号」**。
2. 点击 **「添加账号」**。
3. 填写配置信息:
* **账号名称**:如 `cloudflare-main`。
* **DNS 服务商**:选择 `Cloudflare`。
* **API Token**:填入刚刚在 Cloudflare 复制的 API 令牌(该值在入库时会自动加密存储,保障安全)。
4. 点击 **「保存」**。
### 第三步:提交证书申请任务
1. 进入左侧导航 **「网站管理」->「TLS证书」**,点击右上角 **「申请证书」**。
2. 在申请表单中填写:
* **证书名称**:自定义名称(如 `wildcard-example-cert`)。
* **主域名**:你申请的主域名(支持通配符,如 `example.com` 或 `*.example.com`)。
* **关联域名**:如有多个,在此处追加(支持通配符,多个域名间用英文逗号分隔)。
* **DNS 账号**:在下拉列表中选择刚才添加的 DNS 账号(如 `cloudflare-main`)。
3. 点击 **「保存并申请」**。
### 第四步:查看申请进度与续期状态
- **查看实时进度**:保存后,系统会向 Asynq 队列投递单证书续期/申请任务(`of_ssl_single_renew`)。你可以进入管理后台的任务或节点日志页面,实时查看每一步(添加 TXT 记录、DNS 记录全球生效探测、ACME 验证、证书颁发落地等)的详细日志。
- **自动续期**:所有通过 ACME 申请的证书都会被系统自动托管。后台的 Scheduler 每日会自动扫描证书有效期,在到期前 30 天自动通过异步任务触发续签,无需任何手动维护。
+11 -8
View File
@@ -23,14 +23,17 @@ OpenFlare 的发布链路以“不可变配置版本”为核心。你在管理
为了快速验证,我们首先部署一个最基础的 HTTP 反代站点:
1. 登录控制面板,进入 **「网站配置」**,点击 **「创建网站」**。
2. 填写最基础的站点配置:
* **网站名称**:输入简易标识(如 `first-app`)。
* **域名 (Domains)**:输入用于测试的域名(如 `first.example.com`)。**第一项默认作为主域名**。
3. 配置上游源站(Upstream):
* **源站类型**:选择「标准反代」。
* **源站地址**:勾选手动输入并填入后端服务地址(如 `http://10.0.0.10:8080` 或测试专用的 `http://httpbin.org`)。
4. 点击保存,完成网站创建。
1. 登录控制面板,进入左侧导航 **「网站管理」->「域名列表」**,点击 **「新增网站」**。
2. 填写域名配置:
* **域名**:输入用于测试的域名(如 `first.example.com`)。
* **绑定证书**:选择不绑定证书(作为 HTTP 快速验证)。
* 点击保存,完成网站登记。
3. 进入左侧导航 **「规则管理」**,点击 **「新增规则」**:
* **规则名称**:输入简易标识(如 `first-app-route`)。
* **域名匹配**:填入你的测试域名(如 `first.example.com`)。
* 在下方 **「反向代理」** 选项卡中,配置 **源站类型** 为「标准反代」 (Direct)。
* **上游地址**:填写后端服务地址(如测试专用的 `http://httpbin.org`)。
* 点击保存创建规则。
> [!TIP]
> **关于 HTTPS 与证书准备**
+5 -5
View File
@@ -26,7 +26,7 @@ OpenFlare Pages 提供受 Cloudflare Pages 启发的 **Direct Upload (直接上
## 第一步:上传部署包与创建 Pages 项目
1. 登录管理端控制面板,进入左侧导航 **「静态托管 (Pages)」**,点击 **「创建项目」**。
1. 登录管理端控制面板,进入左侧导航 **「Pages」** 菜单,点击 **「创建项目」**。
2. 填写项目基本信息:
* **项目名称**:业务名称(如 `我的前端应用`)。
* **项目标识 (Slug)**:URL 友好的唯一英文标识(如 `my-react-app`),将作为存储目录的文件夹名。
@@ -71,10 +71,10 @@ OpenFlare Pages 提供受 Cloudflare Pages 启发的 **Direct Upload (直接上
Pages 项目配置并上传好部署包后,需要绑定到对外公开的域名上才能被访客访问。
1. 导航至左侧菜单 **「网站配置」**,创建或编辑一个代理站点。
2. 在「路由规则」中修改或添加一条路由:
* **源站类型 (Upstream Type)**:选择 **「Pages 静态托管」**。
* **绑定 Pages 项目**:选择你刚才创建的项目,并指定要激活的部署版本(默认会自动关联最新上传成功的部署)。
1. 导航至左侧菜单 **「规则管理」**,创建或编辑一条代理规则。
2. 切换到 **「反向代理」** 选项卡:
* **源站类型**:选择 **「Pages」**。
* **选择 Pages 项目**:选择你刚才创建的项目,并关联要激活的部署版本(默认会自动关联最新上传成功的部署)。
3. 点击右上角 **「配置预览」** -> 确认无误后点击 **「发布并激活」**。
## 运维与回滚
+13 -29
View File
@@ -16,24 +16,11 @@
---
## 第一步:证书准备(导入与申请)
## 第一步:证书准备
在使用 HTTPS 安全加密流量前,你需要先配置对应的 TLS 证书。OpenFlare 支持以下两种证书获取方式:
在使用 HTTPS 安全加密流量前,你需要先准备好对应的 TLS 证书(支持手动导入已有证书,或通过 DNS 验证自动向 CA 申请并托管续期)。
### 1. 手动导入已有证书
如果你已经有第三方的证书(如腾讯云、阿里云申请的免费/收费证书,或者自签证书):
1. 导航至左侧菜单 **「证书管理」**,点击 **「导入证书」**。
2. 填入证书名称(如 `my-domain-cert`)。
3. 复制并粘贴你的 **证书内容 (PEM 格式公钥)** 以及 **证书私钥 (KEY 格式)**,点击保存。
### 2. 通过 ACME 协议自动申请
OpenFlare 集成了 ACME 客户端,支持自动向 Let's Encrypt 申请并到期续签证书:
1. **添加 ACME 账户**:进入「证书管理」->「ACME 账户」->「创建账户」,填入你的联系邮箱。
2. **添加 DNS 账户 (用于 DNS-01 验证)**:进入「证书管理」->「DNS 账户」->「创建账户」,选择你的 DNS 托管商(当前仅 Cloudflare)并填入 API Token 凭证。
3. **申请证书**:在「证书管理」中点击「申请证书」:
* 选择配置好的 ACME 账户和 DNS 账户。
* 输入需要托管证书的域名(支持通配符,如 `*.example.com`)。
* 点击申请,系统将自动配置 DNS 挑战码并向 CA 申请证书,且会在到期前 30 天自动触发续期。
为了保持反代配置指南的简洁,证书相关的详细操作(包括如何在 Cloudflare 申请专用 DNS API Token)已独立拆分为专属指南。请先前往 **[TLS 证书与自动续期](./certificates.md)** 完成证书准备,然后回到这里继续下一步。
---
@@ -41,7 +28,7 @@ OpenFlare 集成了 ACME 客户端,支持自动向 Let's Encrypt 申请并到
源站(Origin)代表被代理的后端真实服务地址。虽然在新建网站时可以直接填写 IP,但推荐先在源站库中进行注册,以便后续复用与维护:
1. 进入左侧导航 **「源站管理」**,点击 **「创建源站」**。
1. 进入左侧导航 **「网站管理」->「源站地址」**,点击 **「创建源站」**。
2. 填写源站名称(如 `production-api`)。
3. 填入合法的上游地址(如 `http://10.0.0.10:8080`),点击保存。
@@ -51,18 +38,15 @@ OpenFlare 集成了 ACME 客户端,支持自动向 Let's Encrypt 申请并到
证书和源站就绪后,即可创建核心网站代理路由:
1. 进入左侧导航 **「网站配置」**,点击 **「创建网站」**。
2. 填写网站基本配置:
* **网站名称**:业务唯一标识(如 `app-portal`)。
* **域名 (Domains)**:输入该站点绑定的域名列表。**第一项将自动视为主域名**。
3. 配置上游源站(Upstream):
* **源站类型**:选择「标准反代」。
* **源站地址**:从下拉框中选择第二步创建的源站;或者勾选手动输入并填入 `http://10.0.0.20:9000`。
4. **绑定证书启用 HTTPS**:
* 在域名列表中,点击域名旁边的配置按钮或 HTTPS 切换开关。
* 勾选「启用 HTTPS」,并从证书下拉列表中选择第一步准备好的证书。
* *注意:未绑定证书的域名只会保留 80 端口 HTTP 服务,不会被写入 443 端口代理中。*
5. 点击保存创建配置。
1. 进入左侧导航 **「网站管理」->「域名列表」**,点击 **「新增网站」**:
* **域名**:输入该站点绑定的域名。
* **绑定证书**:选择第一步准备或申请好的证书。
2. 配置请求路由规则:进入 **「规则管理」** 页面,点击 **「新增规则」** 或编辑已有规则:
* **规则名称**:输入规则的唯一简易标识(如 `app-portal-route`)。
* **域名匹配**:填入对应的域名(支持通配符或精确域名,需与上面登记的域名一致)。
* 在下方 **「反向代理」** 选项卡下,选择源站类型为 **「标准反代」**。
* **源站选择**:从下拉框中选择第二步创建的源站;或者选择手动输入并填入 `http://10.0.0.20:9000`。
3. 点击保存创建配置。
---
+2 -3
View File
@@ -152,8 +152,8 @@ Agent 可以用两类凭证接入:
在管理端准备其中一种凭证后,进入下一步。
- **`discovery_token`** 获取菜单路径:「系统设置」->「自动注册」
- **`agent_token`** 获取菜单路径:「节点管理」->「新增节点」
- **`discovery_token`** 获取菜单路径:「系统设置」 (Settings) -> 「OpenFlare」选项卡 -> 「自动注册」凭证
- **`agent_token`** 获取菜单路径:在「节点管理」中创建节点后,点击进入节点详情页即可查看到对应的专属 Token。
---
@@ -170,7 +170,6 @@ docker pull ghcr.io/rain-kl/openflare-agent:latest
docker rm -f openflare-agent 2>/dev/null || true
docker run -d --name openflare-agent --restart unless-stopped \
-p 80:80 -p 443:443/tcp -p 443:443/udp \
-v openflare-agent-data:/data \
-e OPENFLARE_SERVER_URL=http://your-server:3000 \
-e OPENFLARE_AGENT_TOKEN=YOUR_AGENT_TOKEN \
ghcr.io/rain-kl/openflare-agent:latest
+2 -2
View File
@@ -45,7 +45,7 @@ https://openflare.example.com/oauth/company-oidc
2. `Homepage URL` 填写 OpenFlare 访问地址。
3. `Authorization callback URL` 填写 OpenFlare 显示的回调地址,例如 `https://openflare.example.com/oauth/github`。
4. 复制 GitHub 提供的 Client ID 和 Client Secret。
5. 登录 OpenFlare 管理端,进入“设置 -> 系统设置 -> 配置认证源”。
5. 登录 OpenFlare 管理端,进入左侧导航 **「系统设置」** (Settings),选择 **「安全设置」** 选项卡,在 **「认证源管理」** 栏目中进行配置。
6. 新增认证源,类型选择 `GitHub`。
7. 填写认证源名称、展示名称、Client ID、Client Secret。
8. Scope 默认使用 `user:email`,通常无需修改。
@@ -60,7 +60,7 @@ https://openflare.example.com/oauth/company-oidc
3. Redirect URI / Callback URL 填写 OpenFlare 显示的回调地址,例如 `https://openflare.example.com/oauth/company-oidc`。
4. 复制 Client ID 和 Client Secret。
5. 获取 Provider 的 Discovery URL,通常以 `/.well-known/openid-configuration` 结尾。
6. 登录 OpenFlare 管理端,进入“设置 -> 系统设置 -> 配置认证源”。
6. 登录 OpenFlare 管理端,进入左侧导航 **「系统设置」** (Settings),选择 **「安全设置」** 选项卡,在 **「认证源管理」** 栏目中进行配置。
7. 新增认证源,类型选择 `OIDC`。
8. 填写认证源名称、展示名称、Client ID、Client Secret、OIDC Discovery URL。
9. Scope 默认使用 `openid profile email`。如果 Provider 限制了 scope,请按 Provider 允许的值调整。
+5 -5
View File
@@ -64,7 +64,7 @@ curl -I http://127.0.0.1:3000
2. 如果是源码运行,确认已经构建前端静态产物:
```bash
cd openflare-server/web
cd frontend
pnpm build
```
@@ -73,7 +73,7 @@ pnpm build
4. 如果通过前端开发服务器访问,确认后端代理地址:
```bash
cd openflare-server/web
cd frontend
NEXT_DEV_BACKEND_URL=http://127.0.0.1:3000 pnpm dev
```
@@ -85,8 +85,8 @@ NEXT_DEV_BACKEND_URL=http://127.0.0.1:3000 pnpm dev
1. 确认连接的是预期数据库,避免 `SQLITE_PATH` 或 `DSN` 指向了另一个环境。
2. 查看 Server 日志中使用的是 `sqlite` 还是 `postgres`。
3. 在浏览器开发者工具中确认管理端 API 请求携带 `OPENFLARE_TOKEN` 请求头。
4. 清理浏览器本地存储中的旧 `openflare_token` 后重新登录。
3. 在浏览器开发者工具中确认管理端 API 请求已正确携带 Session Cookie。
4. 清理浏览器缓存及 Cookie 后重新登录。
### 应急重置管理员密码
@@ -220,7 +220,7 @@ curl -Iv https://your-domain
执行:
```bash
cd openflare-server/web
cd frontend
corepack enable
pnpm install
pnpm lint
+18 -22
View File
@@ -12,12 +12,10 @@ OpenFlare 提供了**基于反向中继穿透隧道**的整体解决方案。你
在使用内网穿透功能前,你需要熟悉以下组件与核心概念:
| 概念 | 说明 | 对应组件/操作 |
| --- | --- | --- |
| **中继节点 (Relay)** | 部署在公网边缘的流量中继服务,负责监听内网客户端的长连接,并作为网关 Agent (OpenResty) 与内网流量的中转桥梁。 | 运行 `openflare-relay` 守护的 `tunnel_relay` 节点 |
| **穿透隧道 (Tunnel)** | 逻辑上的穿透客户端实例,拥有全局唯一 ID 与安全认证令牌,用以标识一个具体的内网环境。 | 由 Server 随机生成 `tunnel_id` (tun-<32hex>) |
| **穿透隧道 (Tunnel)** | 逻辑上的穿透客户端实例,拥有全局唯一 ID 与安全认证令牌,用以标识一个具体的内网环境。 | 在「节点管理」中创建的 `tunnel_client` 节点,分配专属 Tunnel Token |
| **隧道客户端 (Client)** | 运行在内网环境下的轻量控制器,根据 Server 下发的配置自动管理底层的 frpc 隧道子进程。 | 内网部署的 `openflared` 容器或独立二进制进程 |
| **隧道上游 (Tunnel Upstream)** | 网站配置中的特殊上游类型。选择此类型后,网关会将公网流量转发至本地中继端的 Vhost 端口,最终送达内网源站。 | 网站详情中配置的 `tunnel` 类型上游 |
| **隧道上游 (Tunnel Upstream)** | 路由规则中的特殊反代类型。选择此类型后,网关会将公网流量转发至本地中继端的 Vhost 端口,最终送达内网源站。 | 在「规则管理」详情页中配置的反向代理类型,选择源站类型为「内网穿透」并绑定对应 Tunnel 节点 |
---
@@ -26,10 +24,10 @@ OpenFlare 提供了**基于反向中继穿透隧道**的整体解决方案。你
将一个内网服务发布到公网,推荐按这个顺序进行:
1. 注册并部署至少一个公网 **中继节点 (Relay)** 并保持在线。
2. 在管理端创建 **穿透隧道 (Tunnel)** 并复制对应的专属 Token。
2. 进入 **「节点管理」**,新建一个类型为 **Tunnel 节点 (tunnel_client)** 的节点,获取专属 Token。
3. 在内网服务器中部署并启动 **隧道客户端 (OpenFlared)**。
4. 确认管理端中该隧道的在线状态显示为「在线」。
5. 新增网站配置,上游类型选择 **内网穿透**,绑定对应隧道并填写内网端口(如 `127.0.0.1:8080`)。
4. 确认管理端中该 Tunnel 节点的状态显示为「在线」。
5. 在 **「规则管理」** 页面新增或编辑规则,在「反向代理」选项卡中选择源站类型为 **「内网穿透」**,绑定对应 Tunnel 节点并填写内网服务端口(如 `127.0.0.1:8080`)。
6. 发布并激活新版本。
7. 通过公网域名访问,验证内网穿透链路是否打通。
@@ -58,14 +56,12 @@ OpenFlare 提供了**基于反向中继穿透隧道**的整体解决方案。你
> [!IMPORTANT]
> 请务必在云服务器安全组中放行 `7000` 端口(frpc 客户端连接控制端口)。如果你的 Server 与中继节点部署在同一台机器,这里的 `OPENFLARE_SERVER_URL` 应指向 Server 的公网或内网通信 IP。
### 第二步:在管理端创建穿透隧道
### 第二步:在管理端创建 Tunnel 节点
1. 导航至管理侧边栏的 **「内网穿透」** 页面。
2. 点击 **「创建隧道」** 按钮,在弹窗中填写:
* **隧道名称**:描述此内网环境,例如 `home-lab` 或 `office-dev`。
* **描述**:可选填,描述此隧道的具体用途。
3. 点击保存后,系统将自动生成该隧道的全局唯一 ID 与一串专属的 `tunnel_token`(形如 `tun-xxxx...`)。
4. 复制弹窗中为你生成的 **客户端部署命令**,用于下一步内网环境的部署。
1. 导航至管理侧边栏的 **「节点管理」** 页面。
2. 点击 **「新增节点」** 按钮,在弹窗中选择节点类型为 **「Tunnel 节点 (tunnel_client)」**。
3. 填入节点名称与描述,点击保存。
4. 在节点列表中点击进入刚才创建的 Tunnel 节点详情页,你可以找到专属的 **Tunnel Token** 及相应的客户端一键部署命令。
### 第三步:部署内网客户端 (OpenFlared)
@@ -104,19 +100,19 @@ docker run -d --name openflared --restart unless-stopped \
#### 状态确认
启动成功后,内网客户端会通过出向网络向控制面发送心跳同步配置。此时:
1. 刷新管理端的 **「内网穿透」** 列表,刚才创建的隧道状态指示灯应当变为绿色的 **「在线」**。
2. 点击隧道详情,你可以直观地查看到当前内网客户端连接了公网的哪些中继 Relay 节点。
1. 刷新管理端的 **「节点管理」** 列表,刚才创建的 Tunnel 节点状态指示灯应当变为绿色的 **「在线」**。
2. 点击节点进入详情页,你可以直观地查看到当前内网客户端连接了公网的哪些中继 Relay 节点。
### 第四步:创建网站并绑定隧道上游
### 第四步:配置请求路由并绑定隧道上游
现在你可以为你的内网服务配置公网反向代理和域名访问了。
1. 进入 **「网站配置」** 页面,点击 **「新建网站」**。
2. 填写公网访问该网站所需的 **域名**,例如 `nas.example.com`。
3. 关键配置:在 **「上游配置」** 区域,将 **上游类型** 从默认的「直连」切换为 **「内网穿透」**。
4. 在下拉列表中选择你刚刚部署上线的 **内网隧道**(如 `home-lab`)。
1. 首先进入 **「网站管理」->「域名列表」** 录入你想要公开访问的域名。
2. 进入 **「规则管理」** 页面,点击 **「新增规则」** 或编辑已有规则。
3. 在下方 **「反向代理」** 选项卡下,将 **源站类型** 切换为 **「内网穿透」**。
4. 从下拉列表中选择刚才部署在线的 **Tunnel 节点**。
5. 填写 **内网目标地址**(对于内网客户端来说可访问的本地地址与端口,例如 `127.0.0.1:8080`)与 **内网协议**(通常为 `http`)。
6. 配置其他站点常规项(如 TLS 证书等),并点击保存。
6. 配置其他站点常规项,并点击保存。
### 第五步:发布与生效
+1 -1
View File
@@ -14,7 +14,7 @@
## 第一步:在系统设置中配置集成
1. 登录管理端控制面板,进入左侧导航 **「系统设置」** -> **「Uptime Kuma 集成」**(或通过控制台中的集成配置入口)。
1. 登录管理端控制面板,进入左侧导航 **「系统设置」** (Settings),选择 **「OpenFlare」** 选项卡,在 **「Uptime Kuma 集成」** 区域进行配置。
2. 配置以下核心连接参数:
* **启用状态 (Enabled)**:开启集成开关。
* **实例地址 (Instance URL)**:你的 Uptime Kuma 服务地址。例如 `http://192.168.1.100:3001` 或 `https://kuma.example.com`(必须包含协议前缀 `http://` 或 `https://`)。
+7 -8
View File
@@ -20,13 +20,13 @@
配置网站的安全防护时,推荐按这个顺序进行:
1. 进入 IP 组管理,创建所需的 **手动 IP 组** (如开发者白名单) 或 **自动 IP 组** (如根据 404 扫描自动封禁的 IP)。
2. 创建或编辑 **WAF 规则组**:
1. 进入左侧菜单 **「安全性」->「IP 组」**,创建所需的 **手动 IP 组** (如开发者白名单) 或 **自动 IP 组** (如根据 404 扫描自动封禁的 IP)。
2. 创建或编辑 **WAF 规则组**(菜单路径 **「安全性」->「WAF」**):
* 绑定需要引用或阻断的 IP 组。
* 配置国家或省份的地域黑白名单限制。
* (可选) 在 `PoW` 标签页配置人机挑战参数。
* 在 `拦截返回` 标签页设定自定义状态码(如 403, 418)和 HTML 拦截页。
3. 将规则组关联到对应的 **网站配置**。
3. 将规则组关联到对应的 **路由规则**(在 **「规则管理」** 页面编辑对应规则,并在「WAF」选项卡中勾选关联规则组)。
4. 发布并激活配置版本,使边缘节点 (Agent) 开始应用 WAF 规则过滤流量。
---
@@ -73,7 +73,7 @@ IP 组是进行大批量 IP 过滤的基石。OpenFlare 提供了极富弹性的
### 第二步:创建与配置 WAF 规则组
1. 导航至左侧菜单 **「安全防护 (WAF)」**,点击 **「创建规则组」**。
1. 导航至左侧菜单 **「安全性」->「WAF」**,点击 **「创建规则组」**。
2. 填写规则组名称(如 `production-api-shield`),选择是否为「全局规则组」。
3. 进入规则组详情,在下方几个配置 Tab 中依次设置:
@@ -103,12 +103,11 @@ IP 组是进行大批量 IP 过滤的基石。OpenFlare 提供了极富弹性的
---
### 第三步:将规则组关联到网站
### 第三步:将规则组关联到路由规则
规则组配置完成后,并不会自动生效,你需要将其与具体的网站配置绑定。
规则组配置完成后,并不会自动生效,你需要将其与具体的路由规则绑定。
* **方案 A (推荐)**:在规则组详情页面的 **「绑定网站」** 选项卡中,一键勾选你希望启用此防护的网站并保存。
* **方案 B**:回到 **「网站配置」** 中编辑某个具体网站,在其「安全防护」配置区,勾选并绑定刚才创建的规则组。
* **关联配置步骤**:进入 **「规则管理」** 页面,点击进入对应反代或静态托管规则的详情,切换到 **「WAF」** 选项卡,勾选并绑定刚才创建的 WAF 规则组。
> [!NOTE]
> 如果规则组被标记为 **「全局规则组 (is_global)」**,它将自动应用到网关上托管的**所有网站**,无需手动执行绑定。