群晖家宽-网页反向代理-设置教程(避免被扫/https加密)

发布于 2024-11-01  731 次阅读


前情提要:

起因:个人家宽搭建的网页服务不要为默认端口,且最好为1万以上端口,否则可能被取消公网ip资格。

详细了解正向/反向代理见此文章:https://www.yxgz.cc/archives/508

反向代理在群晖上的好处:

1.只需开放1个端口,即可使用大部分网页服务。

2.可以将不安全的http连接转换为安全https连接(在公网上)。qb里设置https加密连接很麻烦,套上反代的加密很快速方便。

3.拦截爬虫/未知访问。

4.可以将任意内网服务的端口转发到任意外网端口。

原理:爬虫一般是通过ip+端口访问的(如:111.34.25.34:8888),

但是当你设置好反向代理后,只能通过域名+端口访问(如:qunhui.yxgz.cc:12345)。

如果再通过ip+端口访问则会提示404.

这样爬虫就算爬取到你的端口,不知道你的域名也访问不了,十分安全。

当然,群晖的反向代理只是非常基础的,更高级的需要自行安装nginx,可以玩很多骚操作。

阅读提示:部分章节存在分支选择,建议看的时候先把整个章节先简单浏览一遍。

目录/简单概括

搭建反向代理需要3个地方设置好:

1.二级域名做好解析(一级域名是yxgz.cc 那么二级域名就是:qunhui.yxgz.cc github.yxgz.cc 等 )(你买的域名就是一级域名,有了一级域名,你可以自由且免费地设置无数个二级域名。

2.群晖控制面板的登录门户里,高级-反向代理服务器设置好。

3.路由器/光猫设置好端口转发。

然后我期望实现的效果:

qunhui.yxgz.cc:31000 用于访问群晖(未设置反代,因为群晖自带https,安全,所以我觉得不需要,只搞了端口转发)

xxxx.yxgz.cc:32000 用于访问各种其它服务 (如 :github.yxgz.cc:32000 qb.yxgz.cc:32000 tr.yxgz.cc:32000 端口共用只是域名不一样

反代实现效果-更具体的举例:

外网访问moveplite 对应链接 mp.yxgz.cc:32000 你也可以自定义为 movie.yxgz.cc:自定义端口
外网访问emby 对应链接 emby.yxgz.cc:32000

外网访问QB 对应链接 qb.yxgz.cc:32000

注意:链接开头的mp或emby或qb等只是方便自己好记,和昵称一样可以自己随心所欲地改,比如:外网访问QB 对应链接 tr.yxgz.cc:32000 都行,只是要在后面2.2章节的反代服务器设置里把目的地设置对就行。 服务的端口32000也都可以自定义为33000或34567或55555,只是后面对应改对就行。

这些域名和端口只是举例,实际搭建时可以改为自己的。

为什么我把群晖的端口与其它分开来? 主要是避险,鸡蛋不能放同一个篮子里,而且群晖有各种端口很多,理不清,主要是搭建好了也不想再乱动?懒。你也可以把群晖的端口搞反代

一.域名解析

插播一条优惠信息(无恰饭):如果是大学生及以上在读,去阿里云认证学生身份,可以白嫖300代金券。

好了,接下来以腾讯云 来演示(?) (我域名在腾讯云买的,阿里云没出广告费[doge])

域名相关知识补充:

一般买的域名,形如yxgz.cc 或 baidu.com 为一级域名/主域名,也叫默认域名。

访问baidu.com进去是百度搜索,但是我想看百度贴吧怎么办,一个域名只对应一个服务。百度公司不可能又去买一个域名baidutieba.com(音译:百度贴吧)很贵,看着也很长。

此时可以设置一个二级域名,tieba.baidu.com,这样既省钱,也好看。

1.搜索云解析,进入域名界面,选择自己的域名设置解析。

首先默认你已经有一条解析记录如下(此记录意为将qunhui.yxgz.cc 指向你的公网IP)(群晖里自行设置好DDNS,就有此条解析记录)

然后比如你想将tr 的网页进行反代,将记录类型设置为:如图CNAME (意思是照抄/复制另一个的),记录值为:上面的qunhui.yxgz.cc (其它以此类推)

意思是:将tr.yxgz.cc指向qunhui.yxgz.cc。这样tr指向的ip会随着qunhui的改变而改变,你就只需将qunhui的DDNS设置好就行,无需设置多个DDNS。

总结起来看:

解释:

2.下载域名的SSL/安全 证书,放到群晖上。

(可选1)腾讯云搜SSL证书为自己的二级域名(tr.yxgz.cc)申请一个免费安全证书,并下载nginx版本的。

(腾讯里的免费证书90天有效,之前是1年,到期得重新申请,麻烦)

(可选2)不如去那个什么Let's Encrypt搞个免费证书

虽然同样是3个月有效期,但是可以搞个自动续期脚本,可以快到期的时候自动循环续期,方便得很。

申请具体教程及脚本以后再更新。(评论区催更能增加我更新动力)(最晚明年2月更新,因为我的到那时候也到期了QAQ)

(可选3)阿里云的SSL证书申请。(阿里云的流程图片和其它部分图片来源于群友:双木林三木森)

有了安全证书之后,导入到群晖上 (tr.yxgz.cc为你要设置反代的域名,此仅作举例 。第二个图中是tv而不是tr不用在意,只是我之前刚好搞了个tv用来反代看电视的网站)

二.群晖设置

1.新增反向代理服务器

打开控制面板-登录门户-高级-反向代理服务器-新增,如图设置

来源就是,你在外面想访问tr的时候,访问服务的链接:tr.yxgz.cc:32000 ,拆开来填进去就是。协议,因为想要在外面访问要注意安全性,而且根据以上步骤设置了域名和证书,所以为https

目的地:你在家里的WiFi环境下,访问tr服务的链接:192.168.88.8:8080 (群晖内网ip+ tr网页的内网端口)。协议,因为tr,qb等服务默认不自带https,内网访问时的连接为http未加密,所以填http。但是如果你在tr,qb配置了域名并https加密,就填https。

2.修改群晖证书

将证书修改一下,如图所示(步骤不能反过来,先新增反向代理服务器后,下面才会有tr.yxgz.cc这一项)

将服务(tr.yxgz.cc:32000)对应的证书修改为tr.yxgz.cc (图上tv为打错字了)

三.路由器设置

如图设置路由器端口转发即可。端口仅作举例,请自定义1万以上的端口。

1.题外话:

群晖的端口设置我是这样的(注意:第一个图是群晖的网页服务,第二个图是文件服务)

2.对pt玩家的题外话:

tr,qb的管理网页可以设置反代,但是连接端口不能反代,自行设置为1万以上端口即可(再搞个端口转发和upnp二选一)

端口转发:内部端口外部端口qb内设置的连接端口一致(如图例子43929)

upnp:路由器和光猫上的此功能开启即可,qb会自动设置。

emby额外设置:

最后

有疑问欢迎评论区提出或加QQ群讨论:337113054

更欢迎指出错误/不完善的地方,为后来者更方便理解学习。


懒的时候摆烂一天,有动力的时候能通宵。