Add deployment traces for the JPpro proxy node, RackNerd origin hosts, catproxy boundary changes, local speed checks, and Sub2API rate-limit behavior. Keep remote secrets excluded while tracking sanitized nginx, compose, plan, and operational memory documents.
1.4 KiB
1.4 KiB
catproxy 访问边界变更
日期:2026-05-26
当前结论
catproxy.lilifamily.com不做 IP 白名单限制,是 3c4g 上可直接访问的主站域名和回滚入口。origin.proxy.api.lilifamily.com才是回源专用域名,继续限制 proxy-ng 节点来源 IP,并校验X-Proxy-Ng-Token。proxy.api.lilifamily.com仍作为 proxy-ng 公开入口,目前指向 JPpro 节点。
已执行变更
- 服务器:
个人-US-racknerd-0526-3c4g - 远程配置:
/etc/nginx/sites-available/catproxy-sub2api.conf - 备份路径:
/etc/nginx/sites-available/catproxy-sub2api.conf.bak-20260526043650 - 删除内容:
allow 106.37.220.142与deny all - 保留内容:
origin.proxy.api.lilifamily.com的allow 151.242.164.72、deny all和 token 校验
验证结果
nginx -t成功。systemctl reload nginx成功。https://catproxy.lilifamily.com/health返回200。- 非白名单来源访问
https://origin.proxy.api.lilifamily.com/health返回403。 https://proxy.api.lilifamily.com/health经 JPpro 返回200,响应头包含X-Proxy-Ng-Node: jppro-akile-0504-1c1g。
后续注意
不要再把 catproxy.lilifamily.com 配成管理 IP 白名单入口。后续新增 proxy-ng 节点时,只需要把新节点公网 IP 补到 origin.proxy.api.lilifamily.com 的 allowlist,并给节点配置同一个受控 token 文件。