Skip to content

可信身份代理

只有已经使用 OAuth 感知反向代理统一完成 TLS 和用户认证的部署,才考虑可信代理模式。这是高级管理员配置。

必须确保:

  • Gateway 只接受来自明确列出的代理地址;
  • 公网无法绕过代理直接访问 Gateway 端口;
  • 代理会删除客户端伪造的身份 Header,再写入经过验证的身份;
  • HTTPS、会话安全和登出由代理正确处理;
  • API 和非浏览器客户端仍有明确认证策略。

配置前备份,并在隔离环境测试伪造 Header、直连端口和未登录请求。个人设备优先使用 Tailscale 或 SSH,不要为简单远程访问引入可信代理。

总体选择见远程访问

基于 MIT 许可证发布