docs(ci): 补 NAS 可行性判定(DS925+ 支持 W3/W4)
read-only 实测:NAS=DS925+ x86/DSM7.3.2,本身就是 LAN DHCP 服务器 (DhcpServer 已装,引擎 dnsmasq,段 .10-.230)→DNS 下发自控、无需碰路由器; ContainerManager 已装(可跑 AdGuard/dnsmasq 容器);DSM Reverse Proxy 已在用 →加 SNI vhost git→localhost:3000 即可;gitea 为 3000 native 进程非容器。 唯一 caveat:证书 DSM 内置 LE 仅 HTTP-01 家里签不了→走 acme.sh DNS-01(阿里云) 或同步 ali 已有 LE。判定:W3+W4 均可行,不属于「一般 nas 不支持」。 新增 §6 可行性判定表,W3/W4 状态改可行·待建,W3 修正为 NAS 自身 DHCP。 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FEVUXAbFT6bF1Qw27RHWoD
This commit is contained in:
@@ -78,8 +78,8 @@
|
||||
<div class="card bad">
|
||||
<h3>❌ 差在「局域网直达」这条腿(本方案要补的)</h3>
|
||||
<ul>
|
||||
<li><b>无家内分光 DNS</b>:全网(含在家)解析 <code>git.51yanmei.com</code> 都得 <code>182.92.213.171</code>;群晖 <b>DNS Server 套件未安装</b>(<code>/var/packages/DNSServer</code> 不存在)。baize <code>domains.yaml</code> 里 nas/win/git 的「家内覆盖 192.168.3.200 待做」正是此项。</li>
|
||||
<li><b>NAS 443 是否为 git 供 TLS 反代未证实</b>:NAS 监听 <code>0.0.0.0:443</code>,但需 <code>sudo</code> 才能确认是否有 <code>git.51yanmei.com</code>→<code>gitea:3000</code> 的反代 + 有效证书。局域网直达 <code>https://git.51yanmei.com</code>(=192.168.3.200:443)必须它成立。</li>
|
||||
<li><b>无家内分光 DNS</b>:全网(含在家)解析 <code>git.51yanmei.com</code> 都得 <code>182.92.213.171</code>;群晖 <b>DNS Server 套件未安装</b>(<code>/var/packages/DNSServer</code> 不存在)。baize <code>domains.yaml</code> 里 nas/win/git 的「家内覆盖 192.168.3.200 待做」正是此项。<b>可行性已判定→支持</b>(见 §6)。</li>
|
||||
<li><b>NAS 443 尚无 git 的 TLS 反代条目</b>:NAS 监听 <code>0.0.0.0:443</code>(DSM nginx),需加 <code>git.51yanmei.com</code>→<code>gitea:3000</code> 的反代 + 证书。局域网直达 <code>https://git.51yanmei.com</code>(=192.168.3.200:443)必须它成立。<b>可行性已判定→支持,证书需 DNS-01/同步</b>(见 §6)。</li>
|
||||
<li><b>runner 侧仍是旧的坏配置</b>:mac-pangolin-2(gitea_id=7)标签错(<code>nas</code>)、注册到直连公网域名(Shadowrocket 时代坏);jiu 的 mac-runner(id=3)仓库级、经 relay。均待收口成<strong>一个用户级 mac runner 走域名</strong>。</li>
|
||||
</ul>
|
||||
</div>
|
||||
@@ -155,8 +155,8 @@
|
||||
<tr><th>#</th><th>工作项</th><th>动谁</th><th>状态</th></tr>
|
||||
<tr><td>W1</td><td>pangolin 把 git 纳入 private-split</td><td>pangolin1 <code>server.env</code></td><td><span class="tag ok">已完成</span></td></tr>
|
||||
<tr><td>W2</td><td>ali 外网入口(git nginx 443→frp→NAS,开放)</td><td>ali</td><td><span class="tag ok">已就绪</span></td></tr>
|
||||
<tr><td>W3</td><td>家内<b>分光 DNS</b>:git/nas/win → 192.168.3.200 / .88</td><td>NAS(装 DNS Server)+ 路由器 DHCP</td><td><span class="tag warn">待做</span></td></tr>
|
||||
<tr><td>W4</td><td>NAS <b>443 TLS 反代</b> git → gitea:3000(+证书)</td><td>NAS(DSM 反向代理)</td><td><span class="tag warn">待证实/建</span></td></tr>
|
||||
<tr><td>W3</td><td>家内<b>分光 DNS</b>:git/nas/win → 192.168.3.200 / .88</td><td>NAS(装 DNS Server)+ DHCP 下发</td><td><span class="tag ok">可行·待建</span></td></tr>
|
||||
<tr><td>W4</td><td>NAS <b>443 TLS 反代</b> git → gitea:3000(+证书)</td><td>NAS(DSM 反向代理)</td><td><span class="tag ok">可行·待建</span></td></tr>
|
||||
<tr><td>W5</td><td>runner 收口:1 个用户级 mac runner 走<b>域名</b>;退役 id=7/id=3;删 relay</td><td>dev mac(launchd)+ gitea</td><td><span class="tag warn">待做</span></td></tr>
|
||||
<tr><td>W6</td><td>验证 + 回写 baize 台账</td><td>—</td><td><span class="tag warn">待做</span></td></tr>
|
||||
</table>
|
||||
@@ -168,10 +168,10 @@
|
||||
<h3>W3 · 家内分光 DNS <span class="tag you">你确认/我执行</span></h3>
|
||||
<p>目标:局域网内解析 <code>git/nas/win.51yanmei.com</code> → 私网 IP;其余照常公网。方案(二选一):</p>
|
||||
<ul>
|
||||
<li><b>群晖 DNS Server(推荐,baize 既定方向)</b>:DSM 套件中心装 <b>DNS Server</b> → 建 Master Zone <code>51yanmei.com</code>(或用「解析区域 + A 记录覆盖」)→ 加 A:<code>git 192.168.3.200</code>、<code>nas 192.168.3.200</code>、<code>win 192.168.3.88</code>;开启 forwarders 把其余查询转公网(223.5.5.5)。再在<b>路由器 DHCP</b> 把下发 DNS 指向 NAS <code>192.168.3.200</code>。</li>
|
||||
<li><b>路由器直接覆盖</b>:若主路由支持自定义 host(OpenWRT/AdGuard/部分家用路由),直接加三条 host 覆盖,免装 NAS 套件。取决于你家路由能力。</li>
|
||||
<li><b>群晖 DNS Server(推荐,baize 既定方向)</b>:DSM 套件中心装 <b>DNS Server</b> → 建 Master Zone <code>51yanmei.com</code>(或用「解析区域 + A 记录覆盖」)→ 加 A:<code>git 192.168.3.200</code>、<code>nas 192.168.3.200</code>、<code>win 192.168.3.88</code>;开启 forwarders 把其余查询转公网(223.5.5.5)。<b>DHCP 下发 DNS 指向 NAS</b>——好消息:<b>NAS 本身就是 LAN 的 DHCP 服务器</b>(<code>DhcpServer</code> 套件已装、引擎 dnsmasq、段 .10–.230),在 DSM DHCP 设置里把下发 DNS 改成 <code>192.168.3.200</code> 即可,<b>无需碰路由器</b>。</li>
|
||||
<li><b>ContainerManager 容器(备选,已装)</b>:跑 AdGuard Home / dnsmasq 容器做 <code>git→192.168.3.200</code> rewrite,DHCP 下发指向它。免装 DSM DNS Server 套件。</li>
|
||||
</ul>
|
||||
<p class="small"><b>注意</b>:装 DNS Server / 改 DHCP = 机器与网络改动,按规矩<strong>先经你确认</strong>再动。<code>dns-system</code>(type=local)吃的是 OS resolver → 路由器 DHCP 下发的 DNS,所以 DHCP 那一步不可省。</p>
|
||||
<p class="small"><b>注意</b>:装 DNS Server / 改 DHCP 下发 = 机器与网络改动,按规矩<strong>先经你确认</strong>再动。<code>dns-system</code>(type=local)吃的是 OS resolver → DHCP 下发的 DNS,所以 DHCP 那一步不可省(NAS 既是 DHCP 服务器,这步在 DSM 内完成)。</p>
|
||||
|
||||
<h3>W4 · NAS 443 为 git 供 TLS 反代 <span class="tag you">你确认/我执行</span></h3>
|
||||
<p>局域网直达 <code>https://git.51yanmei.com</code> 即打到 <code>192.168.3.200:443</code>,须 NAS 在 443 用 <b>git.51yanmei.com 有效证书</b>反代到 <code>gitea:3000</code>。步骤:</p>
|
||||
@@ -222,7 +222,20 @@ lsof -i :13000 <span class="c"># 空(relay 已死)</
|
||||
</pre>
|
||||
<p>gitea 网页 Runners:只余 <code>windows</code>(id=8) / <code>mac</code>(新,用户级) / <code>nas</code>(id=2,实例级不动)。触发一次 pangolin <code>build-macos</code> 确认被 <code>mac</code> runner 接走、跑绿。</p>
|
||||
|
||||
<h2>5 · 需要你拍板 / 提供的(机器改动,先确认再动)</h2>
|
||||
<h2>6 · NAS 可行性判定(read-only 实测 2026-09-07)</h2>
|
||||
<p>「涉及 NAS 先判可行性,别做一半发现一般 nas 不支持」——判定结论:<b>这台 DS925+ 不属于「不支持」的那类</b>。它是 Plus x86 机(<code>x86_64</code> / DSM <code>7.3.2</code>),关键能力齐备。</p>
|
||||
<table>
|
||||
<tr><th>能力</th><th>现状</th><th>判定</th></tr>
|
||||
<tr><td>NAS 是否 LAN DHCP 服务器</td><td><code>DhcpServer</code> 套件<b>已装</b>,引擎正是 <b>dnsmasq</b>(<code>dnsmasq-2.x-virtual-dhcpserver</code>),租约段 <code>192.168.3.10–230</code></td><td class="ok-c">✅ DNS 下发掌握在自己手里,无需改路由器</td></tr>
|
||||
<tr><td>DNS Server(分光 A 记录)</td><td>套件未装,但 DS925+/DSM7.3 catalog 支持;另 <code>ContainerManager</code> <b>已装</b>可跑 AdGuard/dnsmasq 容器</td><td class="ok-c">✅ 两条路径(官方套件 / 容器)任选</td></tr>
|
||||
<tr><td>443 TLS 反代</td><td>443 由 DSM nginx 持有;<b>DSM Reverse Proxy 已在用</b>(<code>/usr/syno/etc/www/ReverseProxy.json</code> 有条目);gitea 为 3000 上 native 进程(非容器)</td><td class="ok-c">✅ 加一条 SNI vhost git→localhost:3000 即可</td></tr>
|
||||
<tr><td>证书签发</td><td>DSM 内置 LE 仅 HTTP-01,家里 git 的 :80 不对公网→<b>一键签不了</b>;acme.sh 未装</td><td class="warn-c">⚠ 唯一非默认项:走 <b>acme.sh DNS-01</b>(阿里云 DNS,AK 在 Bitwarden「ali dev」) 或<b>同步 ali 已有 LE 证书</b>(cron scp+DSM 导入,最省)</td></tr>
|
||||
</table>
|
||||
<div class="card ok">
|
||||
<p><b>判定:W3 + W4 均可行。</b>唯一 caveat 是证书需 DNS-01 或同步(非 DSM 一键 LE),但两条路都成熟、不阻塞。DHCP 已由 NAS(dnsmasq) 承担、ContainerManager 与 Reverse Proxy 都在——不存在「一般 nas 不支持」的情形。<br><span class="small">未证实项(需 sudo 才能读,不阻塞判定):ReverseProxy.json 具体条目、certificate 目录内容、DHCP 当前下发的 DNS 指向谁。落地时一并处理。</span></p>
|
||||
</div>
|
||||
|
||||
<h2>7 · 需要你拍板 / 提供的(机器改动,先确认再动)</h2>
|
||||
<table>
|
||||
<tr><th>项</th><th>属于</th><th>需要你</th></tr>
|
||||
<tr><td>用户级 runner 注册 token(网页 Create new Runner 取)</td><td>W5</td><td>提供 token</td></tr>
|
||||
|
||||
Reference in New Issue
Block a user