防火墙与端口转发
防火墙管理
自动识别宿主机上正在使用的防火墙实现,并给出对应的图形化增删规则:
| 实现 | 说明 |
|---|---|
| firewalld | CentOS / RHEL / Fedora 系 |
| ufw | Ubuntu / Debian 系 |
| nftables | 新一代 netfilter 前端 |
| iptables | 传统 netfilter |
- 规则增删、启停、状态查看
- 可用环境变量
GOPANEL_FIREWALL_BACKEND强制指定实现(默认自动探测) - 「端口监控」里会标注端口是否已放行,方便对照排查
端口转发
图形化管理本机端口转发规则(参考 1Panel 的交互):
- 源端口 / 目标地址与端口
- 协议(TCP / UDP)
- 规则启停与删除
作用范围(优先宿主机)
面板按「宿主机优先」确定操作对象,探测结果直接显示在页面顶部的状态卡片:
| 运行形态 | 作用对象 | 需要的额外配置 |
|---|---|---|
| 直接装在宿主机(二进制 / systemd) | 宿主机(即本机) | 无 |
| 容器 + 已挂载宿主机根目录 | 宿主机 | pid: host、cap_add: [SYS_ADMIN, NET_ADMIN]、-v /:/host:ro,rslave、GOPANEL_HOST_ROOT=/host |
| 容器 + 共享宿主机 PID/网络命名空间 | 宿主机 | 同上,命令直接执行(无需 nsenter) |
| 容器(未挂载宿主机) | 容器自身 | 无法管理宿主机,页面给出部署提示 |
推荐直接在宿主机上安装面板:防火墙、端口转发、SSH 管理、服务管理、端口监控 这些功能都以宿主机为目标,装在宿主机上开箱可用,不受命名空间与 capabilities 限制。 容器部署只适合需要隔离面板运行环境的场景,代价是要挂载宿主机根目录并授予特权能力。
挂载点可用 GOPANEL_HOST_ROOT 修改(默认 /host,仅容器内在生效)。
