权限分离控制平面
公共 Web 层不使用系统特权,并与基础设施操作相互分离。
Web 控制平面与特权节点代理相互分离。
公共 Web 层不使用系统特权,并与基础设施操作相互分离。
OpenVPN、Xray VLESS + REALITY、AmneziaWG 和 WireGuard 使用统一控制模型。
只有采用操作白名单的小型代理才能在 VPN 节点执行特权操作。
只读文件系统、移除 capabilities 和内部网络可缩小攻击面。
TLS、安全响应头、请求过滤和结构化访问日志在边缘处理。
原子更新、健康检查、备份和自动回滚使发布可预测。