检测到这是首次部署使用的初始密码。为了安全,请设置一个你自己的密码(至少 12 个字符, 不能与初始密码相同)。修改成功后,初始密码将从磁盘上被随机字符串覆盖。
或者点击左上角"+ 新增"创建一个新域名。
勾选后,CLB 会在后台通过 DNS-01 申请 Let's Encrypt 证书; 申请成功后 ACME 证书自动接管 SNI,本地证书降级为 ACME 失效或续签 期间的备用方案。需要将上方 DNS Provider 从 manual 切换到真实 ACME 提供商(alidns / cloudflare 等)。
manual
CLB 在每次 POST /api/reload 时调用 tls.LoadX509KeyPair 重新读取这两个文件 — 替换文件后 手动 reload 即可热加载,无需重启进程。证书过期 / 续签由运维 独立负责,CLB 不做自动续签。
POST /api/reload
tls.LoadX509KeyPair
内置规则自动检测 SQL注入、XSS、路径穿越、命令注入。自定义规则追加到内置规则之后。 severity: low(低) / medium(中) / high(高) / critical(严重)。 action: block(拦截返回403) / log(仅记录)。
当某个路由(Location)既没有配置反代也没有配置静态时,代理会使用此目录作为静态文件根路径。 用于 server 级 root 与 location /api { proxy_pass } 共存的场景。
root
location /api { proxy_pass }
Pattern 支持 /foo 字面前缀 与 *.env、/.git/* 等简单 glob。 不支持正则 / ** / {a,b}(防 ReDoS、降低配错概率)。 /foo 同时挡 /foo/x,*.env 不跨越 /。
/foo
*.env
/.git/*
**
{a,b}
/foo/x
/
https://app.example.com
*.example.com
*
AllowOrigins 中的 * 与 AllowCredentials=true 互斥(浏览器会拒绝该响应)。 OPTIONS 预检由代理自动 204 短路,不会打到上游。
粘贴 nginx.conf 片段(可包含 upstream 与多个 server 块)。 nginx 与 CLB 并不完全等价,每个不可表达的指令都会以行号列出 — 不会有静默丢失。
nginx.conf
upstream
server