哪吒关闭webssh后还有其他风险吗?

qwer-12341234 2026-06-22 20:52 1

我现在客户端都升级了2.2.3,服务费是docker版,直接up -d后崩溃无法启动,然后又回退了老版本,想问下大家关闭了webssh后还有别的什么风险

最新回复 (10)
  • 陌生人 06-22 20:53
    1楼

    怕就别用,用就别怕

  • 天道酬善 06-22 20:53
    2楼

    换其他探针

  • philboy 06-22 20:54
    3楼

    其实任何程序都有风险,今天是哪吒,明天也许是komari。

  • huilang 06-22 20:54
    4楼

    换吧,看我签名的,单向上报才真正安全

  • coldsword 06-22 20:56
    5楼

    回退了老版本


    有这样的想法即使不是webssh中招后续有漏洞还是会被爆破

  • z318969887 06-22 21:07
    6楼

    这个哪吒非用不可吗

  • Llava 06-22 21:15
    7楼

    建议其他

  • philsilver 06-22 21:48
    8楼

    换个其他就是了,或者说直接用serverstatus,我以前就用这个,但是太简单了没有报警

    所以换了Komari,提供报警,也可以直接关闭webssh

  • usbport 06-22 22:23
    9楼

    找AI弄的反代白名单IP配置,不过我是已经暂停了,但这个用起来应该没什么问题,或者干脆整个探针整站上密码,小鸡通信那些单独弄一个域名。

    docker修改端口仅本地IP访问

    /opt/nezha/dashboard/docker-compose.yaml

    修改端口

    ports:



    • "8008:8008"

      改成下面这种,只允许本地IP访问

      ports:

    • "127.0.0.1:18008:8008"

      重启容器应用更改:

      cd /opt/nezha/dashboard/

      docker-compose down

      docker-compose up -d


    然后反代设置,直接V1和面板白名单

    #详细的可以看哪吒文档的反代,把那些改一下就行


    #【敏感 WebSocket 保护】保护 WebSSH 终端、文件管理等敏感 WS 接口
    location ~* ^/api/v1/ws/(terminal|file)(.*)$ {
    # 允许访问者ip
    allow x.x.x.x;

    deny all; # 拒绝所有其他请求

    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header Origin https://$host;
    proxy_set_header Upgrade $http_upgrade;
    proxy_set_header Connection "upgrade";
    proxy_read_timeout 3600s;
    proxy_send_timeout 3600s;
    proxy_pass http://127.0.0.1:18008;
    }
    # /api/v1接口设置白名单IP
    location ~* ^/api/v1/ {
    # 允许访问者ip
    allow x.x.x.x;

    deny all; # 拒绝所有其他请求

    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header X-Forwarded-Proto $scheme;
    proxy_pass http://127.0.0.1:18008;
    }

    # 【后台面板保护】Dashboard 页面白名单限制
    location ~* ^/(dashboard) {
    # 允许访问者ip
    allow x.x.x.x;

    deny all; # 拒绝所有其他请求

    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header X-Forwarded-Proto $scheme;
    proxy_pass http://127.0.0.1:18008;
    }


    #【可选】如果想要别人能看到小鸡但是禁止打开后台面板或者执行登录这些操作的,就要进行其它处理。这个按需,感觉这种读取搞不好也会出问题。

    #如果要加,这些要放在上面那些配置的前面,不然还是会被location ~* ^/api/v1/限制


    location ~* ^/api/v1/(setting|server-group|service) {
    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header X-Forwarded-Proto $scheme;
    proxy_pass http://127.0.0.1:18008;
    }
    location ~* ^/api/v1/server/details {
    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header X-Forwarded-Proto $scheme;
    proxy_pass http://127.0.0.1:18008;
    }
    location ~* ^/api/v1/ws/server {
    proxy_set_header Host $host;
    proxy_set_header nz-realip $remote_addr;
    proxy_set_header Origin https://$host;
    proxy_set_header Upgrade $http_upgrade;
    proxy_set_header Connection "upgrade";
    proxy_read_timeout 3600s;
    proxy_send_timeout 3600s;
    proxy_pass http://127.0.0.1:18008;
    }

  • fv 06-22 22:26
    10楼

    限制白名单IP访问控制台就稳了

* 帖子来源NodeSeek
返回