跳转到内容

服务器加固

  • 禁用密码 SSH 登录;仅允许基于密钥的登录。
  • 运行 ufw allow 22,80,443/tcp && ufw enable 以关闭其他所有端口。
  • 让仪表盘端口(8443)在防火墙后与公共互联网隔离。通过 SSH 隧道或 WireGuard/AmneziaWG VPN 访问。
  • 启用自动安全更新:apt install unattended-upgrades
  • 使用随附的加固标志运行 Pier 的 systemd 单元(NoNewPrivileges=yesProtectSystem=strictProtectHome=yesPrivateTmp=yes)。

Pier 安装时采用合理的默认值:

/opt/pier/bin/pier root:root 0755
/opt/pier/.env pier:pier 0600
/opt/pier/data/pier.db pier:pier 0600
/opt/pier/data/backups pier:pier 0700

如果你自行运行 install.sh,请保留这些权限模式。

  • 保持 Docker 为最新版本 —— apt update && apt upgrade docker-ce
  • 避免将 /var/run/docker.sock 挂载到你不完全信任的容器中。
  • 除非某个模板明确需要,否则不要使用 --privileged 运行容器。Pier 的所有第一方模板都不需要它。

当你将密钥粘贴到 Pier UI 中时,它们会通过 HTTPS 传输到 Pier API,使用 AES-256-GCM 加密,并写入 SQLite。它们永远不会离开服务器。