Files
pangolin/deploy/README.md
T
wangjia 73e026a4df
deploy-pangolin / deploy (push) Has been cancelled
edge 容器自带证书续期(certbot in nginx 镜像)
- edge 改为自定义镜像:官方 nginx + certbot + dns-cloudflare 插件
- pangolin-entrypoint.sh:后台每12h certbot renew,续期后本容器内 nginx -s reload
- 不再需要宿主 cron / docker socket / 独立 certbot 服务做日常续期
- /etc/letsencrypt 改 rw 挂载,挂入 cloudflare.ini
- compose 去掉 build:(宿主 docker-compose 不支持 compose build),改脚本 docker build
- deploy.sh/cutover.sh: docker build -t pangolin-edge:local 后再 up

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-30 23:10:17 +08:00

61 lines
2.5 KiB
Markdown

# Pangolin 部署(方案 C:分发层容器化)
把流量分发层(nginx)迁入 Docker,新增 Hysteria2,经 Gitea Actions 自动部署。
与现网 marzban/jiu/billing/blog 并存。设计见 [`../docs/技术方案.md`](../docs/技术方案.md) 与
计划 `~/.claude/plans/ci-cd-1-shimmering-panda.md`
## 容器一览(部署后)
| 容器 | 用途 | 端口/网络 |
|------|------|-----------|
| `pangolin-edge`(nginx) | 分发层,接管 80/443,移植现网全部路由 | host 网络 |
| `pangolin-singbox` | Hysteria2 加速线 | host 网络,443/udp |
| `pangolin-certbot` | DNS-01(Cloudflare)证书续期,按需运行 | 无端口 |
| `pangolin-xray`(本台不启用) | REALITY,留给新节点 | profile `newnode` |
现网保留不动:`marzban`(线上 REALITY+面板)、`jiu_mysql``blog-*`,宿主 `jiu.service`/`billing.service`
## 部署目录
`~/pangolin`(即 `/home/ec2-user/pangolin`,ec2-user 所有,免 root)。
## 自动部署
`push deploy/**` → NAS runner → `ssh ec2``rsync deploy/ → ~/pangolin/``deploy.sh`(免 root,幂等)。
`deploy.sh` 总会拉起 singbox;edge 仅在宿主 nginx 已停时才启动(否则只校验配置)。
### Gitea Secrets(仓库 Settings→Actions→Secrets)
`EC2_SSH_KEY``EC2_HOST=18.136.60.128``EC2_USER=ec2-user``CF_API_TOKEN`
并把 `.gitea/workflows/deploy.yml``runs-on` 改成你 runner 的 label。
## 一次性切换(nginx 宿主 → 容器,需 root 一次)
空闲时段执行(代理会秒级重连,Shadowrocket 自动恢复):
```bash
sudo bash /home/ec2-user/pangolin/scripts/cutover.sh
```
失败秒级回滚:
```bash
docker-compose -p pangolin stop edge && sudo systemctl start nginx
```
## 证书续期(自动,无需宿主 cron)
`pangolin-edge` 是自定义镜像(官方 nginx + certbot),**容器内每 12h 自动 `certbot renew`(DNS-01/Cloudflare),续期后在本容器内 `nginx -s reload`**。见 `edge/pangolin-entrypoint.sh`。无需宿主 cron、无需 docker socket。
```bash
# 手动验证续期可用(staging,不动正式证书)
docker exec pangolin-edge certbot renew --dry-run
# 首次签发/重配(仅手动,用独立 certbot 服务)
docker-compose -p pangolin run --rm certbot certonly --dns-cloudflare \
--dns-cloudflare-credentials /etc/cloudflare.ini -d <域名> --cert-name <域名>
```
> 证书文件在 `/etc/letsencrypt`(rw 挂载进 edge);CF 凭据 `secrets/cloudflare.ini` 挂到 `/etc/cloudflare.ini`。
## 取客户端导入串(Hy2,含口令)
```bash
ssh ec2 'cat ~/pangolin/secrets/clients.txt'
```