🔐 首次设置

这个窗口在服务启动后一段时间内有效(默认 12 小时),设定完成即关闭。 面板开在公网上,请立刻设一个不易猜的密码,随后到「设置」里绑定两步验证。

🔒 首次设置窗口已关闭

为避免面板被抢注,首次设置只在服务启动后的一段时间内开放。

在服务器上任选一种方式继续:
systemctl restart ipgate   # 重新开窗
ipgate passwd              # 或直接在命令行设定

🔐 ipgate 登录

🔐 ipgate

端口映射

名称对外地址后端状态
还没有任何映射。点「+ 新增」把本机的服务发布成 HTTPS。

初始化证书

还没有找到可用证书。点下面按钮会先探测同机是否已经跑着 pyproxy 并直接复用它的证书 (避免同一 SAN 各签一份撞上 Let's Encrypt 每周 5 张的限额);探测不到就下载 acme.sh, 对本机公网 IP 发起一次签发 —— 期间需要 443 端口暂时空闲,整个过程约十几秒到几十秒。

证书状态

证书由 acme.sh 通过 tls-alpn-01 签发(Let's Encrypt shortlived profile,约 6.5 天), 与同机 pyproxy 共用同一份。acme.sh 自己的续期时刻由 ARI 在 Let's Encrypt 下发的窗口内随机选定,本服务读取它的账本并**提前 6 小时**抢先续期, 因此 pyproxy 每次检查都只会看到「未到期」而不去争抢 443 端口。 续期瞬间如有 443 映射会被临时摘下约 10 秒,其余端口不受影响。

acme.sh 输出

(暂无)

续期策略

提前量:比 acme.sh 账本里的计划时刻早多久动手,1~24 小时。续期循环每小时检查一次, 小于 1 小时可能整个错过。
兜底阈值:读不到 acme.sh 账本时才用的「剩余天数」判据。
测试环境会把共用的证书文件替换成 staging 签发的不受信任证书,会导致 pyproxy 的 HTTPS 一并失效 —— 除非在排查签发问题,否则不要切。

部署到别的机器

解压后 bash install.sh 即可,脚本会自动探测目标机器上 pyproxy 的证书目录。
包里不含管理密码、API token、两步验证密钥和端口映射,新机器装完是全新一套。
「含 Caddy」版把本机的 caddy 二进制一起打进去(约 20 MB), 目标机器拉不动 GitHub 时用这个 —— 国内机器直连 GitHub 常常只有几十 KB/s。

修改管理密码

两步验证(TOTP)

面板直接暴露在公网 HTTP 上,强烈建议开启 —— 开启后登录需要同时提供密码和动态验证码。

服务日志

(点刷新加载)

安装 Caddy

没有探测到可用的 Caddy。点下面按钮会下载对应架构(amd64/arm64)的 Caddy 二进制、 注册 caddy.service 并启动,跟 install.sh 里那段是同一份逻辑。 需要 root 权限、Linux + systemd。

Caddy 控制

「停止」会让所有 HTTPS 映射端口立即失效,慎用。
(暂无)

新增端口映射

0.0.0.0:3000 也可以,会自动按 127.0.0.1:3000 连接。