- edge: 容器化 nginx 接管 80/443,逐字移植现网 vhost(blog/jiu/marzban/pay)+ stream SNI 分流 - singbox: Hysteria2(host 网络,UDP 443) - certbot: DNS-01(Cloudflare)续期,容器化 - xray: REALITY 仅 profile newnode(本台沿用 Marzban) - deploy.sh 幂等且切换感知;cutover.sh 一次性停宿主 nginx 切容器(可秒级回滚) - 弃用方案A 的 host nginx-apply/sudoers/root-setup - 部署目录改 ~/pangolin(免 root);CI 注入 CF_API_TOKEN EC2 实测:edge nginx -t 通过(真实证书)、compose 校验通过 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
+43
-34
@@ -1,50 +1,59 @@
|
||||
# Pangolin 部署(Phase 0)
|
||||
# Pangolin 部署(方案 C:分发层容器化)
|
||||
|
||||
容器化数据面:**Xray VLESS+REALITY** + **sing-box Hysteria2**,经 CI/CD 自动部署到节点。
|
||||
与现网 marzban/blog/jiu 完全隔离。设计详见 [`../docs/技术方案.md`](../docs/技术方案.md) 与 [`../plan/`](../plan/)。
|
||||
把流量分发层(nginx)迁入 Docker,新增 Hysteria2,经 Gitea Actions 自动部署。
|
||||
与现网 marzban/jiu/billing/blog 并存。设计见 [`../docs/技术方案.md`](../docs/技术方案.md) 与
|
||||
计划 `~/.claude/plans/ci-cd-1-shimmering-panda.md`。
|
||||
|
||||
## 端口与隔离
|
||||
## 容器一览(部署后)
|
||||
|
||||
| 服务 | 监听 | 经由 | 说明 |
|
||||
|------|------|------|------|
|
||||
| Xray REALITY | 容器内 `0.0.0.0:11443` → 宿主 `127.0.0.1:11443` | 宿主 nginx `ssl_preread`(SNI=`www.apple.com`)| 复用 443/TCP,不占公网端口 |
|
||||
| sing-box Hy2 | 公网 `0.0.0.0:443/udp` | 直接暴露 | 与 TCP 443 不同协议栈,互不冲突 |
|
||||
| 容器 | 用途 | 端口/网络 |
|
||||
|------|------|-----------|
|
||||
| `pangolin-edge`(nginx) | 分发层,接管 80/443,移植现网全部路由 | host 网络 |
|
||||
| `pangolin-singbox` | Hysteria2 加速线 | host 网络,443/udp |
|
||||
| `pangolin-certbot` | DNS-01(Cloudflare)证书续期,按需运行 | 无端口 |
|
||||
| `pangolin-xray`(本台不启用) | REALITY,留给新节点 | profile `newnode` |
|
||||
|
||||
现网 Marzban xray 在 `10443`、各站在 `8443-8445`,均不受影响。
|
||||
现网保留不动:`marzban`(线上 REALITY+面板)、`jiu_mysql`、`blog-*`,宿主 `jiu.service`/`billing.service`。
|
||||
|
||||
## 自动部署链路
|
||||
## 部署目录
|
||||
|
||||
`~/pangolin`(即 `/home/ec2-user/pangolin`,ec2-user 所有,免 root)。
|
||||
|
||||
## 自动部署
|
||||
|
||||
`push deploy/**` → NAS runner → `ssh ec2` → `rsync deploy/ → ~/pangolin/` → `deploy.sh`(免 root,幂等)。
|
||||
`deploy.sh` 总会拉起 singbox;edge 仅在宿主 nginx 已停时才启动(否则只校验配置)。
|
||||
|
||||
### Gitea Secrets(仓库 Settings→Actions→Secrets)
|
||||
`EC2_SSH_KEY`、`EC2_HOST=18.136.60.128`、`EC2_USER=ec2-user`、`CF_API_TOKEN`。
|
||||
并把 `.gitea/workflows/deploy.yml` 的 `runs-on` 改成你 runner 的 label。
|
||||
|
||||
## 一次性切换(nginx 宿主 → 容器,需 root 一次)
|
||||
|
||||
空闲时段执行(代理会秒级重连,Shadowrocket 自动恢复):
|
||||
```bash
|
||||
sudo bash /home/ec2-user/pangolin/scripts/cutover.sh
|
||||
```
|
||||
本地改 deploy/** → push gitea(NAS) → NAS act_runner → ssh ec2 → docker-compose up + nginx 增量 reload
|
||||
失败秒级回滚:
|
||||
```bash
|
||||
docker-compose -p pangolin stop edge && sudo systemctl start nginx
|
||||
```
|
||||
|
||||
## 一次性前置(首次,人工)
|
||||
|
||||
1. **安全组开 UDP 443**(本地 aws):给 `sg-040cf4cd11bdf4d5b` 加 `udp/443 0.0.0.0/0`。
|
||||
2. **root 前置**(EC2 上一次,需 root):
|
||||
```bash
|
||||
sudo bash /opt/pangolin/setup/root-setup.sh
|
||||
```
|
||||
安装受限特权脚本 `pangolin-nginx-apply.sh` + sudoers,使 CI 能非交互更新 nginx 路由(且拿不到通用 root)。
|
||||
3. **Gitea Actions Secrets**(仓库 Settings → Actions → Secrets):
|
||||
- `EC2_SSH_KEY` = ec2-user 私钥(可登录 18.136.60.128)
|
||||
- `EC2_HOST` = `18.136.60.128`
|
||||
- `EC2_USER` = `ec2-user`
|
||||
4. **确认 runner label**,据此改 `.gitea/workflows/deploy.yml` 的 `runs-on`。
|
||||
|
||||
## 手动部署(不走 CI)
|
||||
## 证书续期(切换后)
|
||||
|
||||
```bash
|
||||
rsync -az --exclude secrets deploy/ ec2-user@18.136.60.128:/opt/pangolin/
|
||||
ssh ec2 'cd /opt/pangolin && ./scripts/deploy.sh'
|
||||
# 一次性:把 blog/jiu/vpn 三证书改为 DNS-01(Cloudflare)
|
||||
cd ~/pangolin
|
||||
docker-compose -p pangolin run --rm certbot certonly --dns-cloudflare \
|
||||
--dns-cloudflare-credentials /etc/cloudflare.ini \
|
||||
-d blog.51yanmei.com -d jiu.51yanmei.com -d vpn.51yanmei.com --keep-until-expiring
|
||||
# 续期 + 重载(建议加进宿主 cron,每日一次)
|
||||
docker-compose -p pangolin run --rm certbot renew -q
|
||||
docker exec pangolin-edge nginx -s reload
|
||||
```
|
||||
|
||||
## 取客户端导入信息(含密钥,不进日志)
|
||||
## 取客户端导入串(Hy2,含口令)
|
||||
|
||||
```bash
|
||||
ssh ec2 'cat /opt/pangolin/secrets/clients.txt'
|
||||
ssh ec2 'cat ~/pangolin/secrets/clients.txt'
|
||||
```
|
||||
|
||||
## 幂等性
|
||||
|
||||
`deploy.sh` 可重复执行:密钥已存在则复用、nginx 路由已存在则跳过、compose 无变更则不动。
|
||||
|
||||
Reference in New Issue
Block a user