服务器加固
- 禁用密码 SSH 登录;仅允许基于密钥的登录。
- 运行
ufw allow 22,80,443/tcp && ufw enable以关闭其他所有端口。 - 让仪表盘端口(8443)在防火墙后与公共互联网隔离。通过 SSH 隧道或 WireGuard/AmneziaWG VPN 访问。
- 启用自动安全更新:
apt install unattended-upgrades。 - 使用随附的加固标志运行 Pier 的 systemd 单元(
NoNewPrivileges=yes、ProtectSystem=strict、ProtectHome=yes、PrivateTmp=yes)。
文件系统权限
Section titled “文件系统权限”Pier 安装时采用合理的默认值:
/opt/pier/bin/pier root:root 0755/opt/pier/.env pier:pier 0600/opt/pier/data/pier.db pier:pier 0600/opt/pier/data/backups pier:pier 0700如果你自行运行 install.sh,请保留这些权限模式。
Docker 守护进程
Section titled “Docker 守护进程”- 保持 Docker 为最新版本 ——
apt update && apt upgrade docker-ce。 - 避免将
/var/run/docker.sock挂载到你不完全信任的容器中。 - 除非某个模板明确需要,否则不要使用
--privileged运行容器。Pier 的所有第一方模板都不需要它。
当你将密钥粘贴到 Pier UI 中时,它们会通过 HTTPS 传输到 Pier API,使用 AES-256-GCM 加密,并写入 SQLite。它们永远不会离开服务器。