主 题:给服务器 DeepSeek Harness 用的精简反向代理 + 身份门禁
发 布 者:mzl8899701
标签分类: 技术
时 间:2026-09-14 10:37:37
内容预览:dshai-gate给 DeepSeek Harness 用的精简反向代理 + 身份门禁单个 Go 二进制 · 只用标准库 · 零第三方依赖把只肯监听回环的 DSH,安全地接到公网 —— 顺便把远端访问会踩的四个坑一次填平。%26lt%3b/div%26gt%3b目录它解决什么问题架构快速开始身份门禁DSH 令牌自动配对配置项常见坑运维脚本安全设计许可与致谢它解决什么问题DSH 出于安全考虑不允许监听全网卡 —— 那等于把远程代码执行能力交给整个网络:$ dsh web --host 0.0.0.0error: --host 0.0.0.0 is intentionally not supported yet for safety: it would expose remote code execution to the network; use 127.0.0.1 instead所以远端访问 = DSH 只监听 127.0.0.1 + 前面加一层反向代理。而把 DSH 放到反代后面,会接连撞上四个坑 —— 本项目就是为它们而写: 现象根因本项目的处理1设置 / 插件 / 凭据等接口返回 403DSH 用 Host/Origin 做特权接口围栏(isTrustedApiRequest)原样透传 Host,配合官方 --trusted-host %26lt%3b域名%26gt%3b。不伪造 Host/Origin —— 伪造会连带引出 Cookie 归属错乱与重定向死循环2设置改完存不住前端按 location.hostname 判断"是否本机",远端被判为非本机,面板退化为内存模式对 text/html 注入一行 window.__DSH_TRANSPORT__={ownsHost:true}3长连接每分钟断开nginx 默认 proxy_read_timeout 60s 会切断 SSE / WebSocket反代设
直达链接: https://www.nodeseek.com/post-927599-1
 
 
Back to Top