Self-Host

🖥️ 安全自建服务的完整运维规范

为自建服务提供 Docker 部署、网络隔离、SSL 自动化、备份策略与长期运维的完整安全规范

收藏
5.3k
安装
1.3k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Self-Host 技能是一套针对自建服务(Self-Hosted Services)的完整部署与运维规范,覆盖从初期规划到长期维护的全生命周期管理。核心工作流分为三个阶段:

部署前准备:强制要求先确定备份策略再部署服务,验证项目维护活跃度,评估资源需求(尤其内存限制避免 OOM),并规划数据持久化方案。

Docker 容器化部署:规范使用命名卷或绑定挂载(禁用匿名卷),镜像版本必须锁定(如 nginx:1.25.3 而非 latest),设置重启策略确保服务连续性,使用 docker compose down 正确清理资源。

网络与安全架构:强制使用反向代理(Traefik/Caddy/Nginx Proxy Manager)统一处理 SSL 和路由,数据库禁止暴露公网端口,按项目隔离 Docker 网络,管理后台绑定 localhost。

SSL 与域名管理:推荐 Let's Encrypt 自动证书,本地/LAN 环境使用真实域名配合 DNS 挑战避免证书警告,wildcard 证书简化多服务配置。

安全加固:立即修改所有默认密码、启用操作系统自动安全更新、部署 fail2ban 防暴力破解、关键服务前置统一认证(Authelia/Authentik)、禁用 root SSH 密码登录。

备份与监控:遵循 3-2-1 备份原则(3 份副本、2 种介质、1 份异地),必须测试恢复流程而非仅验证备份文件;部署 Uptime Kuma 等服务状态监控,设置磁盘空间和日志轮转告警。

长期维护:建立定期更新窗口,维护 Compose 文件仓库确保可重现性,完整文档记录部署决策,条件允许时设置预发布环境测试更新。

显著优点

  • 系统性安全设计:从网络隔离、访问控制到密钥管理的纵深防御体系
  • 生产级运维经验:基于常见故障模式(OOM、磁盘满、证书过期)的主动预防
  • 云原生友好:Docker/Podman 双兼容,反向代理与 SSL 自动化降低运维负担
  • 可扩展架构:项目级网络隔离和 wildcard 证书支持服务平滑扩容
  • 成本意识:涵盖电力消耗评估、硬件冗余与云托管的经济性对比

潜在局限

  • 技术门槛较高:要求用户具备 Linux 系统管理、Docker 网络、DNS 和证书机制的基础知识
  • 家庭网络依赖:动态 IP、端口转发、家庭宽带 TOS 限制可能带来额外复杂度
  • 责任完全自负:无商业支持 SLA,数据丢失或服务中断风险由用户承担
  • 持续维护负担:安全更新、证书续期、备份验证需要长期投入,不适合"部署即遗忘"

适合人群

  • 拥有 Linux 服务器或 NAS 设备的技术爱好者
  • 希望替代 SaaS 服务、重视数据主权的隐私敏感用户
  • 具备基础命令行和 Docker 经验,愿意投入时间学习运维的进阶用户
  • 小型团队或家庭环境需要多服务统一管理的管理员

常规风险

  • 数据丢失:未测试的备份、单点硬件故障、RAID 误作备份方案
  • 安全入侵:默认凭证未改、系统未及时更新、SSH 暴露导致僵尸网络利用
  • 服务中断:证书过期、磁盘空间耗尽、OOM 导致数据库损坏
  • 配置泄露:Docker Compose 文件提交 Git 仓库暴露敏感信息
  • 网络暴露:不必要的端口转发扩大攻击面,家庭网络与其他设备面临连带风险

Self-Host 内容

手动下载zip · 3.3 kB
skill-card.mdtext/markdown
请选择文件