前情提要:
起因:个人家宽搭建的网页服务不要为默认端口,且最好为1万以上端口,否则可能被取消公网ip资格。
详细了解正向/反向代理见此文章:https://www.yxgz.cc/archives/508
反向代理在群晖上的好处:
1.只需开放1个端口,即可使用大部分网页服务。
2.可以将不安全的http连接转换为安全https连接(在公网上)。qb里设置https加密连接很麻烦,套上反代的加密很快速方便。
3.拦截爬虫/未知访问。
4.可以将任意内网服务的端口转发到任意外网端口。
原理:爬虫一般是通过ip+端口访问的(如:111.34.25.34:8888),
但是当你设置好反向代理后,只能通过域名+端口访问(如:qunhui.yxgz.cc:12345)。
如果再通过ip+端口访问则会提示404.

这样爬虫就算爬取到你的端口,不知道你的域名也访问不了,十分安全。
当然,群晖的反向代理只是非常基础的,更高级的需要自行安装nginx,可以玩很多骚操作。
阅读提示:部分章节存在分支选择,建议看的时候先把整个章节先简单浏览一遍。
目录/简单概括
搭建反向代理需要3个地方设置好:
1.二级域名做好解析(一级域名是yxgz.cc 那么二级域名就是:qunhui.yxgz.cc github.yxgz.cc 等 )(你买的域名就是一级域名,有了一级域名,你可以自由且免费地设置无数个二级域名。
2.群晖控制面板的登录门户里,高级-反向代理服务器设置好。
3.路由器/光猫设置好端口转发。
然后我期望实现的效果:
qunhui.yxgz.cc:31000 用于访问群晖(未设置反代,因为群晖自带https,安全,所以我觉得不需要,只搞了端口转发)
xxxx.yxgz.cc:32000 用于访问各种其它服务 (如 :github.yxgz.cc:32000 qb.yxgz.cc:32000 tr.yxgz.cc:32000 端口共用只是域名不一样
反代实现效果-更具体的举例:
外网访问moveplite 对应链接 mp.yxgz.cc:32000 你也可以自定义为 movie.yxgz.cc:自定义端口
外网访问emby 对应链接 emby.yxgz.cc:32000
外网访问QB 对应链接 qb.yxgz.cc:32000
注意:链接开头的mp或emby或qb等只是方便自己好记,和昵称一样可以自己随心所欲地改,比如:外网访问QB 对应链接 tr.yxgz.cc:32000 都行,只是要在后面2.2章节的反代服务器设置里把目的地设置对就行。 服务的端口32000也都可以自定义为33000或34567或55555,只是后面对应改对就行。
这些域名和端口只是举例,实际搭建时可以改为自己的。
为什么我把群晖的端口与其它分开来? 主要是避险,鸡蛋不能放同一个篮子里,而且群晖有各种端口很多,理不清,主要是搭建好了也不想再乱动?懒。你也可以把群晖的端口搞反代
一.域名解析
插播一条优惠信息(无恰饭):如果是大学生及以上在读,去阿里云认证学生身份,可以白嫖300代金券。
好了,接下来以腾讯云 来演示(?) (我域名在腾讯云买的,阿里云没出广告费[doge])
域名相关知识补充:
一般买的域名,形如yxgz.cc 或 baidu.com 为一级域名/主域名,也叫默认域名。
访问baidu.com进去是百度搜索,但是我想看百度贴吧怎么办,一个域名只对应一个服务。百度公司不可能又去买一个域名baidutieba.com(音译:百度贴吧)很贵,看着也很长。
此时可以设置一个二级域名,tieba.baidu.com,这样既省钱,也好看。
1.搜索云解析,进入域名界面,选择自己的域名设置解析。
首先默认你已经有一条解析记录如下(此记录意为将qunhui.yxgz.cc 指向你的公网IP)(群晖里自行设置好DDNS,就有此条解析记录)

然后比如你想将tr 的网页进行反代,将记录类型设置为:如图CNAME (意思是照抄/复制另一个的),记录值为:上面的qunhui.yxgz.cc (其它以此类推)
意思是:将tr.yxgz.cc指向qunhui.yxgz.cc。这样tr指向的ip会随着qunhui的改变而改变,你就只需将qunhui的DDNS设置好就行,无需设置多个DDNS。

总结起来看:

解释:
2.下载域名的SSL/安全 证书,放到群晖上。
(可选1)腾讯云搜SSL证书。为自己的二级域名(tr.yxgz.cc)申请一个免费安全证书,并下载nginx版本的。
(腾讯里的免费证书90天有效,之前是1年,到期得重新申请,麻烦)


(可选2)不如去那个什么Let's Encrypt搞个免费证书
虽然同样是3个月有效期,但是可以搞个自动续期脚本,可以快到期的时候自动循环续期,方便得很。
申请具体教程及脚本以后再更新。(评论区催更能增加我更新动力)(最晚明年2月更新,因为我的到那时候也到期了QAQ)
(可选3)阿里云的SSL证书申请。(阿里云的流程图片和其它部分图片来源于群友:双木林三木森)





有了安全证书之后,导入到群晖上 (tr.yxgz.cc为你要设置反代的域名,此仅作举例 。第二个图中是tv而不是tr不用在意,只是我之前刚好搞了个tv用来反代看电视的网站)


二.群晖设置
1.新增反向代理服务器
打开控制面板-登录门户-高级-反向代理服务器-新增,如图设置

来源就是,你在外面想访问tr的时候,访问服务的链接:tr.yxgz.cc:32000 ,拆开来填进去就是。协议,因为想要在外面访问要注意安全性,而且根据以上步骤设置了域名和证书,所以为https
目的地:你在家里的WiFi环境下,访问tr服务的链接:192.168.88.8:8080 (群晖内网ip+ tr网页的内网端口)。协议,因为tr,qb等服务默认不自带https,内网访问时的连接为http未加密,所以填http。但是如果你在tr,qb配置了域名并https加密,就填https。
2.修改群晖证书
将证书修改一下,如图所示(步骤不能反过来,先新增反向代理服务器后,下面才会有tr.yxgz.cc这一项)

将服务(tr.yxgz.cc:32000)对应的证书修改为tr.yxgz.cc (图上tv为打错字了)
三.路由器设置
如图设置路由器端口转发即可。端口仅作举例,请自定义1万以上的端口。

1.题外话:
群晖的端口设置我是这样的(注意:第一个图是群晖的网页服务,第二个图是文件服务)


2.对pt玩家的题外话:
tr,qb的管理网页可以设置反代,但是连接端口不能反代,自行设置为1万以上端口即可(再搞个端口转发和upnp二选一)
端口转发:内部端口 和 外部端口 和 qb内设置的连接端口一致(如图例子43929)
upnp:路由器和光猫上的此功能开启即可,qb会自动设置。

emby额外设置:

最后
有疑问欢迎评论区提出或加QQ群讨论:337113054
更欢迎指出错误/不完善的地方,为后来者更方便理解学习。


Comments | NOTHING