Nginx Proxy Manager 在 VPS 上为您提供一个 Web 界面,用于通过 80 和 443 端口将域名路由到网站、API、仪表板和其他可访问的服务。 VoyraCloud 应用程序镜像提供了一个预安装、自我管理的起始点,适用于 Cloud VPS 或 Residential IP VPS。您可以私下连接到管理界面,创建自己的管理员,将域名指向服务器,并配置每个代理主机和证书。
TL;DR
- 在 VoyraCloud Cloud VPS 或 Residential IP VPS 镜像部分选择 Nginx Proxy Manager,而不是手动安装应用程序。
- 81 端口是管理界面,应保持私密。使用资源详细信息中显示的 SSH 隧道命令,然后在浏览器中打开本地地址。
- 该镜像不包含默认管理员帐户。通过初始设置屏幕创建第一个管理员。
- 80 和 443 端口接受公共 HTTP 和 HTTPS 流量。您的域名必须解析到 VPS,并且在常见的 Let's Encrypt 验证成功之前,所需的端口必须可访问。
- 为每个域名或子域名创建一个代理主机,输入可访问的上游地址和端口,并仅在上游应用程序需要时启用 WebSocket 支持。
- 第一个版本使用本地 SQLite。应用程序配置和证书材料在 VPS 上持久保存,但您仍需负责服务器外的备份、升级、证书监控、DNS 和上游安全。
- 证书的颁发和续订取决于 DNS、网络可达性、挑战类型、速率限制和外部服务。它们是能力,而不是保证。
什么是 Nginx Proxy Manager?
Nginx Proxy Manager 是一个开源界面,用于配置基于 Nginx 的代理主机、重定向、流、访问列表和 TLS 证书。 当您希望获得 Nginx 反向代理功能而无需手动编辑每个服务器块时,它非常有用。
反向代理位于互联网用户和上游应用程序之间。浏览器连接到公共域名,例如 app.example.com;Nginx Proxy Manager 在 80 或 443 端口接收请求,并将其转发到配置的应用程序地址和端口。该上游可能在同一 VPS 上运行、在 Docker 网络中,或在代理可以访问的另一服务器上。
官方的 Nginx Proxy Manager 指南 列出了代理主机、重定向主机、流、404 主机、Let's Encrypt 和自定义证书、访问列表、用户权限和审计日志等项目的功能。该界面使常见路由工作变得更易接近,但并不消除理解 DNS、网络暴露、应用程序身份验证、备份和证书生命周期的必要性。
Nginx Proxy Manager 是一个实用的选择:
- 通过一个公共服务器路由多个子域。
- 发布内部 Web 应用程序,而不直接暴露其本地端口。
- 在 HTTP 上游前终止 HTTPS。
- 通过一个界面管理重定向和证书。
- 在测试其要求后代理支持 WebSocket 的仪表板或应用程序。
它不是一个托管安全服务、Web 应用防火墙、DDoS 保护服务或高可用性负载均衡平台。该应用程序管理代理配置;您管理服务器及其背后的每个服务。
VoyraCloud 应用程序镜像如何工作?
VoyraCloud 镜像将 Nginx Proxy Manager 作为准备初始化的应用程序交付,适用于支持的 VoyraCloud VPS 产品,同时保持管理私密。 您跳过手动包安装,开始第一个用户设置,但交付后环境仍然是自我管理的。
| 组件或责任 | 工作原理 |
|---|---|
| 应用程序运行时 | 由应用程序镜像预安装并启动 |
| 公共 HTTP 流量 | 在 80/tcp 上接受 |
| 公共 HTTPS 流量 | 在 443/tcp 上接受 |
| 管理界面 | 在 81/tcp 上可用,私下绑定并通过 SSH 隧道访问 |
| 第一个管理员 | 由客户在初始设置屏幕中创建 |
| 数据库 | 第一个版本使用本地 SQLite |
| 持久应用程序数据 | 在正常重启时存储在 VPS 上 |
| 持久证书数据 | 与短暂容器状态分开存储 |
| 域名和 DNS | 由客户提供和管理 |
| 证书 | 由客户请求或上传;颁发不保证 |
| 上游应用程序 | 由客户部署、安全、监控和维护 |
| 更新和备份 | 由客户计划和执行 |
在 VoyraCloud 资源详细信息中显示的应用程序版本是创建该资源时交付的版本。如果您稍后自己更新 Nginx Proxy Manager,则该显示值不会成为实时应用程序版本检测器。
该镜像还不会创建示例代理主机、附加域名、预配置 DNS 提供商或存储第三方 API 凭据。这个干净的起始点防止演示数据和共享凭据成为生产服务器的一部分。
如何开始使用 VoyraCloud 镜像
首先部署应用程序镜像,通过 SSH 隧道打开私有管理界面,并在配置公共主机之前创建自己的管理员。 管理路径和公共流量路径故意分开。
- 打开 VoyraCloud Nginx Proxy Manager 页面,并继续进行 VPS 购买流程。
- 选择支持的 Cloud VPS 或 Residential IP VPS 配置,然后选择该产品当前提供的任何区域。
- 确认在镜像部分选择了 Nginx Proxy Manager,然后创建 VPS。
- 等待资源准备就绪并完成应用程序健康检查。
- 打开资源详细信息并找到应用程序部分。
- 复制为该资源生成的 SSH 隧道命令。它使用分配给您 VPS 的实际 SSH 用户、SSH 端口和服务器地址。
- 在本地终端中运行该命令,并保持该 SSH 会话连接。
- 在本地浏览器中打开
http://127.0.0.1:8181。 - 使用管理员电子邮件和唯一的强密码完成第一个用户屏幕。
- 确认仪表板打开,然后在添加生产域之前注销并重新登录一次。
典型的隧道形状如下:
ssh -p <ssh-port> -L 8181:127.0.0.1:81 <ssh-user>@<server-ip>
本地 http://127.0.0.1:8181 地址在加密的 SSH 连接内传输。它不会使 81 端口公开。不要将其替换为 http://<server-ip>:81,也不要仅仅为了方便管理而更改防火墙或容器绑定。
如果本地页面未打开,请首先检查 SSH 会话。确认隧道保持连接,没有其他本地程序已经使用 8181 端口,并且 VPS 应用程序正在运行。资源详细信息是 SSH 用户名和端口的真实来源;不要假设每个 VPS 都使用 root 在 22 端口。
为什么 81 端口应该保持私密?
81 端口应该保持私密,因为它是代理路由、证书、用户和访问规则的控制平面。 任何获得管理员访问权限的人都可以更改域名指向的位置、检查配置或干扰公共服务。
因此,VoyraCloud 使用三个不同的网络角色:
| 端口 | 目的 | 暴露 |
|---|---|---|
80/tcp | 公共 HTTP 代理流量和常见的 HTTP-01 验证 | 在需要时公开 |
443/tcp | 公共 HTTPS 代理流量 | 公开 |
81/tcp | Nginx Proxy Manager 管理 | 通过 SSH 隧道私密 |
SSH 隧道适用于初始设置和例行管理,因为它避免了发布单独的管理端点。如果您的团队稍后创建一个受保护的管理域,那是一个用户管理的设计决策。它应使用受信任的 HTTPS、强大的应用程序身份验证、在实际情况下限制访问,并有文档化的恢复路径。
保持 81 端口私密并不会自动保护上游应用程序。每个被代理的仪表板、API 或网站仍然需要适当的身份验证、授权、更新和应用级安全。访问列表和基本 HTTP 身份验证可以为某些用例添加一层,但它们不能替代上游服务内部的正确安全性。
在添加域名之前必须准备好什么?
在生产代理主机可以可靠工作之前,必须准备好域名、正确的 DNS 记录、可访问的公共端口和正常工作的上游。 Nginx Proxy Manager 无法创建域名或修复外部提供商的 DNS 记录。
准备以下内容:
- 您控制的域名或子域名。
- 指向 VPS IPv4 地址的
A记录,以及仅在有意配置并可达 IPv6 时的AAAA记录。 - 根据您的提供商和记录 TTL,DNS 更改传播所需的时间。
- 在使用 HTTP-01 挑战时,80 端口的公共可达性。
- 443 端口的公共可达性,以便最终的 HTTPS 服务。
- 在您计划输入的地址、端口和协议上响应的上游应用程序。
- 关于代理和上游之间的流量使用 HTTP 还是 HTTPS 的决策。
在请求证书之前,请检查来自 VPS 外部的公共 DNS。如果域名仍解析到旧地址,证书颁发机构将访问错误的服务器。如果您在前面使用 CDN 或其他代理服务,请了解其代理模式如何影响验证和流量,然后再对 Nginx Proxy Manager 进行故障排除。
Let's Encrypt 支持多种 挑战类型。HTTP-01 通常要求证书颁发机构访问请求的主机名的 80 端口。DNS-01 要求正确的 DNS TXT 记录,通常通过提供商特定的凭据或插件。该镜像不包括 DNS 提供商帐户、API 令牌或保证每个提供商集成将正常工作的保证。
如何创建代理主机?
通过将一个或多个域名映射到可访问的上游方案、主机名或 IP 地址和端口来创建代理主机。 从一个测试服务开始,以便在添加更多主机之前验证 DNS、路由、日志和 HTTPS。
- 通过 SSH 隧道连接到管理界面。
- 打开 主机,然后 代理主机,选择 添加代理主机。
- 输入已解析到 VPS 的域名或子域名。
- 选择上游方案,通常是
http或https。 - 输入上游主机名或 IP 地址。
- 输入上游服务端口。
- 仅在应用程序使用 WebSocket 连接时启用 WebSocket 支持。
- 如果您需要隔离基本路由问题,请先保存没有证书的主机。
- 测试公共 HTTP 路由并检查上游应用程序的行为。
- 添加或请求证书,启用所需的 HTTPS 选项,然后再次测试。
使用 Nginx Proxy Manager 容器实际上可以访问的上游地址。容器内的 127.0.0.1 指的是该容器,而不是自动指向其他服务或 VPS 主机。对于在 Docker 中运行的服务,共享的私有 Docker 网络可以让 Nginx Proxy Manager 通过容器或服务名称访问服务,而无需将上游端口发布到每个主机接口。该项目的 高级配置指南 记录了这种私有网络模式。
对于在另一台服务器上的应用程序,限制上游服务,以便只有受信任的来源可以在应用程序和网络设计允许的情况下访问它。不要假设在链接中隐藏公共端口就使其私密。
WebSocket 应用程序如何工作?
当代理主机启用 WebSocket 支持并且上游应用程序为公共 URL 配置正确时,WebSocket 应用程序通过 Nginx Proxy Manager 工作。 初始 HTTP 升级和长时间连接都必须在整个路由中生存。
WebSocket 故障通常表现为仪表板加载但从未更新、重复的重新连接消息或浏览器控制台错误。检查:
- 代理主机上的 WebSocket 支持选项。
- 上游协议、地址和端口。
- 应用程序配置的公共来源或基础 URL。
- 任何特定于应用程序的受信任代理设置。
- 浏览器开发者工具中的失败升级请求。
- Nginx Proxy Manager 和上游日志。
- CDN、防火墙或中介超时。
启用一个复选框不能保证与每个应用程序的兼容性。一些服务需要额外的头、更大的上传限制、更长的超时、路径重写或它们自己的反向代理配置。仅在您了解其范围并有回滚计划时应用自定义 Nginx 指令。
TLS 证书和续订如何工作?
Nginx Proxy Manager 可以请求 Let's Encrypt 证书或使用您提供的证书,但成功的颁发和续订取决于应用程序镜像之外的条件。 DNS、挑战可达性、证书颁发机构的速率限制、提供商 API、时钟准确性和帐户配置都可能影响结果。
对于常见的 HTTP-01 设置:
- 确认域名公开解析到 VPS。
- 确认 80 端口到达 Nginx Proxy Manager。
- 打开代理主机的 SSL 设置。
- 请求新的 Let's Encrypt 证书。
- 接受适用的条款并提供所需的联系信息。
- 保存配置并等待请求完成。
- 打开 HTTPS 域名并在浏览器中检查证书。
- 如果您启用重定向,请验证 HTTP 到 HTTPS 的行为。
对于 DNS-01,仅使用您已审核和测试的提供商和凭据流程。在 DNS 提供商支持的地方限制 API 令牌权限,仔细存储凭据,并在暴露时轮换它们。VoyraCloud 不提供或管理这些凭据。
续订应进行监控,而不是假设。记录证书到期日期,检查应用程序日志,并在证书接近到期之前测试续订行为。曾经颁发的证书可能会因为 DNS 更改、80 端口被阻塞、凭据过期、提供商更改其 API 或服务器停止运行而无法续订。
自定义证书也需要生命周期所有权。您必须跟踪它们的到期、替换、私钥保护和恢复。切勿将私钥粘贴到工单、屏幕截图或公共文档中。
哪些数据会持久化,您应该备份什么?
该镜像在正常 VPS 重启时保留 SQLite 数据库、Nginx Proxy Manager 配置、用户、代理定义和证书数据,但持久性并不是备份。 删除的 VPS、损坏的文件系统、意外的配置更改、升级失败或被盗的管理员帐户仍然可能破坏或使本地数据无效。
官方 设置说明 将应用程序数据与 Let's Encrypt 证书存储分开。VoyraCloud 镜像遵循相同的持久性原则,同时在第一个版本中使用本地 SQLite。
您的备份计划应保护:
- 包含 SQLite 数据库和设置的应用程序数据。
- 代理主机、重定向主机、流、访问列表、用户和审计记录。
- Let's Encrypt 帐户和证书材料。
- 上传的自定义证书和私钥。
- 任何用户创建的自定义 Nginx 配置。
- DNS、上游地址、防火墙规则和外部依赖的记录。
将恢复副本存储在 VPS 外部,并将其视为敏感材料。证书私钥和管理数据应在传输和静态时加密。定义保留、访问和删除规则,然后在依赖该过程之前在单独的测试环境中演练恢复。
正常的容器重建与完整的持久数据不应删除配置,但删除或替换持久存储则不同。在运行更新或维护命令之前,请审查它将更改的内容。
您应该如何维护部署?
通过监控公共路由、证书到期、容器健康、资源使用、日志、备份和上游应用程序来维护部署,这些都是不同的责任。 一个正常工作的代理无法使不健康的上游变得可靠。
使用此操作检查表:
- 从 VPS 外部监控公共 HTTP 和 HTTPS 端点。
- 监控证书到期并及时调查续订错误。
- 检查 4xx、5xx、超时和上游连接错误。
- 跟踪 CPU、内存、磁盘空间和日志增长。
- 保持 VPS 操作系统、Docker 运行时、Nginx Proxy Manager 和上游应用程序在支持的版本上。
- 在升级之前备份持久的应用程序和证书数据。
- 阅读项目的发布说明和升级指导。
- 在更改后测试重要路由、WebSocket 连接、重定向和证书。
- 保持文档化的回滚或恢复程序。
- 限制 SSH 和管理员访问,移除不再需要控制的用户。
有关更广泛的服务器维护基线,请参见 VoyraCloud VPS 管理指南。VPS 提供服务器基础;不包括托管应用程序操作、自动备份或保证证书续订。
常见问题和快速检查
大多数 Nginx Proxy Manager 故障可以通过检查 DNS、公共端口、代理配置、上游可达性和日志来缩小范围,顺序为此。
| 症状 | 首次检查 |
|---|---|
| 本地管理页面无法打开 | SSH 隧道已连接,本地端口 8181 可用,应用程序正在运行 |
| 域名到达错误的服务器 | 公共 A/AAAA 记录和 DNS 传播 |
| 502 Bad Gateway | 上游方案、地址、端口、服务状态和 Docker 网络 |
| 504 Gateway Timeout | 上游响应时间、防火墙、网络路由和超时要求 |
| 证书请求失败 | DNS 目标、80 端口、挑战类型、提供商凭据、速率限制和日志 |
| HTTPS 工作但应用程序重定向不正确 | 公共基础 URL、转发代理设置和上游应用程序配置 |
| 仪表板加载但实时更新失败 | WebSocket 支持、来源规则、中介超时和浏览器控制台 |
| 维护后配置消失 | 持久数据被替换、分离、删除或未包含在恢复中 |
在底层 DNS 或网络问题仍然存在时,避免重复请求证书。重复尝试可能会使故障排除变得更慢,并可能遇到证书颁发机构的速率限制。修复失败的前提条件,阅读错误日志,然后再故意重试。
常见问题
我可以从公共互联网访问 Nginx Proxy Manager 管理界面吗?
VoyraCloud 镜像保持管理界面私密,并期望您通过 SSH 隧道访问它。 81 端口控制代理路由、用户和证书,因此不应仅仅为了方便而暴露。使用资源详细信息中的隧道命令,并在 SSH 会话保持连接的同时打开本地地址。
该镜像是否包含默认管理员密码?
不,该镜像不提供共享的默认管理员帐户或密码。 通过初始设置屏幕创建您自己的第一个管理员。使用唯一的密码,保护与恢复相关的电子邮件帐户,并且不要将凭据放入支持票或屏幕截图中。
Nginx Proxy Manager 是否会自动配置我的 DNS?
不,您必须与您的域名提供商配置 DNS。 将所需记录指向 VPS,并在添加证书之前验证公共解析。DNS 挑战集成可能使用提供商特定的凭据,但该镜像不包括提供商帐户、令牌或兼容性的保证。
Let's Encrypt 证书是否保证颁发和续订?
不,证书的颁发和续订无法保证。 成功取决于正确的 DNS、可达的验证端口或 DNS 挑战记录、证书颁发机构的政策和速率限制、有效的提供商凭据(如适用)以及健康运行的服务器。监控到期和续订结果。
Nginx Proxy Manager 是否可以代理 WebSocket 应用程序?
是的,当启用 WebSocket 支持并且上游应用程序配置正确时,它可以代理 WebSocket 流量。 您仍然需要测试公共来源、连接升级、超时、头部和任何特定于应用程序的受信任代理设置。
该镜像是否包含 WAF 或 DDoS 保护?
不,该镜像不包括托管的 WAF、DDoS 保护服务或保证上游应用程序安全的保证。 Nginx Proxy Manager 提供路由和证书管理功能。应用程序身份验证、修补、访问控制、网络保护和事件响应仍然是单独的责任。
本地 SQLite 数据库是否会自动备份?
不,本地持久性不会创建服务器外的备份。 SQLite 数据库和证书数据应在正常重启时存活,但您必须在 VPS 外部创建、保护、保留和测试自己的恢复副本。
我可以使用一个 VPS 来处理多个域名吗?
是的,当服务器具有足够的容量并且每个上游配置正确时,一个部署可以路由多个域名或子域名。 容量取决于流量、TLS 活动、响应大小、日志、上游行为以及共享 VPS 的任何其他工作负载。高可用性和零停机操作不包括在内。
结论
Nginx Proxy Manager 在 VPS 上是一个不错的选择,当您希望拥有一个自我管理的反向代理并且准备好管理 DNS、上游应用程序、证书、更新、监控和备份时。 VoyraCloud 应用程序镜像消除了手动安装步骤,同时通过 SSH 隧道保留了私有管理路径。
从一个域名和一个已知良好的上游开始。保持 81 端口私密,在请求证书之前验证 DNS,测试 WebSocket 行为(如有必要),并用服务器外的恢复计划保护 SQLite 应用程序数据和证书材料。这种谨慎的方法比在基本路径验证之前添加多个主机更可靠。
查看 VoyraCloud Nginx Proxy Manager 应用程序页面 以获取镜像工作流程,然后根据预期流量、TLS 活动、日志、上游应用程序和其他共享服务器的服务选择支持的 VoyraCloud Cloud VPS 或 Residential IP VPS 配置。

