Files
pangolin/deploy
wangjia 912a495e91 feat(deploy): 单节点全套部署脚本 deploy/single-node(档 3 真机准备)
一台全新 Ubuntu/Debian VPS 上一条命令起整套 pangolin:MySQL + Redis(docker)
+ 控制面(HTTP + gRPC agent 服务)+ 节点 agent + sing-box 数据面,客户端连该
VPS 公网 IP 真实出网。

- deploy.sh:幂等编排——构建二进制 → docker MySQL/Redis → 生成 JWT/webhook/
  derive 密钥 + Node CA + CA 签发的 gRPC server 证书(SAN localhost,匹配 agent
  enroll 后的 mTLS 校验)+ REALITY 密钥对(持久化跨重部署)→ migrate + seed 节点
  → 起控制面(走完整 gRPC 分支)→ nodectl bootstrap-token → 起 agent + sing-box。
- systemd/{pangolin-server,pangolin-agent,sing-box}.service、docker-compose.yml
  (MySQL/Redis 仅 loopback)、seed-node.sql.tmpl。
- README.md:架构图 + 部署/验证步骤 + 客户端接线(API URL / PANGOLIN_SINGBOX_BIN
  / sudoers / 真节点 uuid,客户端代码无改动)+ 排查指引。

本机验证:shellcheck + bash -n 通过;openssl CA ↔ mtls.NewCA + gRPC 证书链互通
已单测实测通过。VPS 端到端(出口 IP == VPS IP)待真机到位后执行。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-17 00:32:47 +08:00
..

Pangolin 部署(方案 C:分发层容器化)

把流量分发层(nginx)迁入 Docker,新增 Hysteria2,经 Gitea Actions 自动部署。 与现网 marzban/jiu/billing/blog 并存。设计见 ../docs/技术方案.md 与 计划 ~/.claude/plans/ci-cd-1-shimmering-panda.md

容器一览(部署后)

容器 用途 端口/网络
pangolin-edge(nginx) 分发层,接管 80/443,移植现网全部路由 host 网络
pangolin-singbox Hysteria2 加速线 host 网络,443/udp
pangolin-backup 数据库备份:xtrabackup+pg_dumpage 加密,S3 异地 host 网络
pangolin-certbot DNS-01(Cloudflare)证书续期,按需运行 无端口
pangolin-xray(本台不启用) REALITY,留给新节点 profile newnode

现网保留不动:marzban(线上 REALITY+面板)、jiu_mysqlblog-*,宿主 jiu.service/billing.service

部署目录

~/pangolin(即 /home/ec2-user/pangolin,ec2-user 所有,免 root)。

自动部署

push deploy/** → NAS runner → ssh ec2rsync deploy/ → ~/pangolin/deploy.sh(免 root,幂等)。 deploy.sh 总会拉起 singbox;edge 仅在宿主 nginx 已停时才启动(否则只校验配置)。

Gitea Secrets(仓库 Settings→Actions→Secrets)

EC2_SSH_KEYEC2_HOST=18.136.60.128EC2_USER=ec2-userCF_API_TOKEN。 并把 .gitea/workflows/deploy.ymlruns-on 改成你 runner 的 label。

一次性切换(nginx 宿主 → 容器,需 root 一次)

空闲时段执行(代理会秒级重连,Shadowrocket 自动恢复):

sudo bash /home/ec2-user/pangolin/scripts/cutover.sh

失败秒级回滚:

docker-compose -p pangolin stop edge && sudo systemctl start nginx

证书续期(自动,无需宿主 cron)

pangolin-edge 是自定义镜像(官方 nginx + certbot),容器内每 12h 自动 certbot renew(DNS-01/Cloudflare),续期后在本容器内 nginx -s reload。见 edge/pangolin-entrypoint.sh。无需宿主 cron、无需 docker socket。

# 手动验证续期可用(staging,不动正式证书)
docker exec pangolin-edge certbot renew --dry-run
# 首次签发/重配(仅手动,用独立 certbot 服务)
docker-compose -p pangolin run --rm certbot certonly --dns-cloudflare \
  --dns-cloudflare-credentials /etc/cloudflare.ini -d <域名> --cert-name <域名>

证书文件在 /etc/letsencrypt(rw 挂载进 edge);CF 凭据 secrets/cloudflare.ini 挂到 /etc/cloudflare.ini

取客户端导入串(Hy2,含口令)

ssh ec2 'cat ~/pangolin/secrets/clients.txt'

备份与灾备(RPO ≤ 15min / RTO ≤ 4h)

docs/备份与灾备.md 完整说明。快速命令:

# 初始化备份配置(首次)
cp backup/backup.env.example secrets/backup.env && vim secrets/backup.env
docker build -t pangolin-backup:local ./backup
docker-compose -p pangolin up -d backup

# 查看实时 RPO/RTO 状态
docker exec pangolin-backup /scripts/verify-rpo-rto.sh

# 手动触发全量备份
docker exec pangolin-backup bash -c '. /etc/backup-env.sh && /scripts/backup-full.sh'

# 月度 DR 演练(含私钥时解密验证)
docker exec pangolin-backup bash -c '. /etc/backup-env.sh && /scripts/dr-drill.sh'