主 题:【教程】新版 nezha 安全防护经验分享
发 布 者:flashlab
标签分类: 技术
时 间:2026-07-30 22:16:11
内容预览:〇、背景在远程服务器上安装 nezha 面板,不借助主动防御措施,尽量使用内置的参数设定保障面板和agent端的安全。都是比较基础的内容给小白参考,大佬们轻喷 一、关闭非必要的命令行执行权限(推荐)理由:防止面板被爆破后小鸡直接变肉鸡。如果不需要通过面板机在被控端远程执行命令(比如计划任务),建议关闭该特性。第一种方法是手动修改配置文件(通常是/opt/nezha/agent/config.yaml),将disable_command_execute设为true,然后重启 nezha_agent。第二种方法是打开面板后台,全选服务器,点击安装命令左边的齿轮按钮,填入选项(disable_command_execute)和值(true),点击+号,提交。⚠️注意这个操作在前端网页不可逆,生效后无法再点击齿轮按钮二、设置 OAuth 绑定,关闭密码登录(推荐)理由:阻止前端账密爆破。参考官方文档绑定主流 OAuth 2.0 平台账号,并在个人资料设定中勾选禁止密码登录。必要时可以在系统设置中填写面板 OAuth2 回调域名。建议用子域名:高位端口作为 Agent 对接地址,并且不要与面板域名共用域名。这是为了方便迁移面板后,不用逐个修改 agent 端配置。三、使用 cloudflare 作为前端代理(可选)理由:隐藏面板的真实 ip,一定程度防止 DDOS 等饱和攻击。代价:前端访问变慢面板机上不使用 nginx 等反代,修改默认的 listen_port(⚠️不要用8008),通过 cf 的小黄云功能,为前端域名套上 ssl 并且在规则中正确配置端口转发。cf 自带的防御机制也可以用上,比如 Turnstile(5 秒盾)。安全起见也可以给 Agent 对接地址配置 tls,我个人感觉意义不大,还增加服务器开销。⚠️记得在系统设置中将前端真实IP请求头改为CF-Con
直达链接: https://www.nodeseek.com/post-849415-1
 
 
Back to Top