安全设置
Open Panel 使用用户名和密码登录,成功后返回 JWT。Token 存放在浏览器 localStorage,服务重启后不会自动失效。
登录设置
| 设置 | 作用 |
|---|---|
| 允许免登录访问 | 访客可以只读访问首页,但不能打开设置或执行 Docker 操作 |
| 禁止多端登录 | 新登录会替换当前有效会话,旧会话失效 |
| IP 改变后登录失效 | JWT 只允许登录时的客户端 IP 使用 |
| 限制尝试次数 | 同一 IP 连续失败达到上限后暂停登录 |
| 锁定时间 | 达到失败次数上限后,该 IP 暂停登录的分钟数 |
| 登录有效时间 | JWT 的有效小时数;设置为 0 时永久有效 |
登录页的“记住密码”通过浏览器 localStorage 保存用户名和密码,所有密码输入框都可以临时切换明文查看。只应在私人设备上使用此选项。
修改用户名时需要验证当前密码,并会让旧 Token 失效。密码仅以 BCrypt 哈希写入服务端配置。
网络访问
禁止公网访问
启用后只允许内网来源访问。反向代理环境必须正确配置可信代理,否则服务看到的可能是代理地址而不是实际客户端地址。
IP 白名单
白名单限制登录与管理接口的来源地址,不会绕过身份认证,也不会把匿名用户提升为管理员。
信任的反代 IP
只有直接请求来源属于此列表时,Open Panel 才读取 X-Forwarded-For。不要填写不受你控制的代理地址。
允许跨域
启用后只允许列表中明确配置的来源跨域请求。来源应填写完整协议与域名,例如 https://panel.example.com。
配置文件
导出的 JSON 包含 JWT 密钥、服务 API Key 和其他敏感设置。不要上传到公开仓库,也不要通过不可信渠道分享。