弱电箱的门面这一个月集体翻新:Homepage 32.6K 星、NavDeck 自动跳转、tinyauth 7K 星——给 20 个 Docker 服务配"管家"和"保安"之前,先对号入座

源自307位全网作者

04:03

先对个暗号:你是不是也到了"书签装不下"的阶段

qBittorrent 在 8080,Jellyfin 在 8096,Alist 在 5244,后面还有 Home Assistant、Immich、Gitea、各种下载器——这是知乎作者二冰在 NavDeck 实测文里写的开场场景。玩 NAS 的都懂这条曲线:前 5 个服务靠肌肉记忆,5 到 10 个靠书签文件夹,超过 10 个之后,你打开浏览器输入 NAS 的 IP,其实是在赌今天哪个端口对应哪个应用。知乎·二冰

弱电箱的门面这一个月集体翻新:Homepage 32.6K 星、NavDeck 自动跳转、tinyauth 7K 星——给 20 个 Docker 服务配

真正让这个方向值得单独写一篇的,是过去两周的"信号密度"。我把 9 月 8 日到 9 月 21 日这几篇摆在一起数了一下:

  • 9 月 8 日,星哥玩云写 tinyauth:一个 Go 写的单二进制认证服务器开源 15 个月,GitHub 上狂揽 7000+ Star。知乎·星哥玩云

  • 9 月 15 日,"一天一个开源项目"第 218 篇选了 Homepage:32.6K Star、200+ 贡献者的自托管面板。知乎·释演棋

  • 9 月 16 日,二冰实测 NavDeck:专为 NAS 玩家做的国产味导航站,v0.4.2 发布两天后就有了中文教程。知乎·二冰

  • 9 月 18-20 日,Dashy(25K Star)在小红书被重新翻出来做图文。小红书

  • 9 月 21 日,威联通官方号下场推荐 Yuvomi——一个把家庭购物、预算、菜谱和文件等集中到一个平台、供全家人使用的自托管应用。威联通科技

半个月,五个入口层项目被不同平台的作者不约而同地推,官方号也开始用自托管应用做内容。这不是单个项目爆了,是"HomeLab 入口层"这个环节整体在换代。值得停下来算一笔账:你的服务数量,到哪一层该配什么。

先把三件事掰开:面板、反代、统一认证,不是一回事

社区里一半的折腾成本,来自把这三层混为一谈。

导航面板解决的是"找得到":把散在各端口的服务做成卡片,顺带显示在线状态。反向代理解决的是"进得来、分得清":用一个域名收口所有服务。统一认证(SSO)解决的是"谁在进":所有应用共用一套登录,权限按人按应用划。

只装面板不配认证,等于给一栋没门禁的楼做了张漂亮的楼层索引图。今年从软路由面板被扫、到 PVE 默认配置裸奔被讨论了一轮又一轮,社区早就该形成一个共识:入口是你整个 HomeLab 攻击面的汇聚点,也是最值得先整理的一层。反过来说,服务全在内网、从不暴露公网的入门玩家,这三层里前两层基本用不上,先别急着折腾。

三个新面孔各管一段,抄作业前先看清坑

Homepage:面板里的"工程派"。 YAML 写配置而不是拖拽,好处是配置文件能进 Git、能多机复用;150+ 个服务 Widget 能从 API 拉实时数据(下载进度、相册数量直接显示在卡片上);所有 API Key 走后端代理转发,浏览器端看不到密钥——这点比很多同类工具干净。它的招牌功能是挂 Docker socket 后按标签自动发现容器,服务上线即出现在面板。但作者在教程里自己也点了名:挂载 docker.sock 等于把 Docker 守护进程的完整权限交给面板,安全敏感环境要考虑清楚,或者用只读代理方案过渡。知乎·释演棋

NavDeck:给中文 NAS 玩家量身做的。 和 Homepage 的"工程派"路线不同,它解决的是一堆本土痛点:每张卡片可同时填内网和外网地址,网络策略设成"自动"后探测哪个可达跳哪个——在家直连内网、出门自动走公网,不用再维护两套书签;用 Lucky 做反代的直接用 OpenToken 一键同步规则成卡片,全量 diff、删掉的规则只标失效可恢复。 搜索支持拼音首字母,敲 jlc 出来 Jellyfin。MIT 协议,GHCR 官方镜像一条命令起。两个硬提醒:`.env` 里的默认账号 admin / changeme 必须在登录前改掉;AUTH_SECRET 必填。它足够新,"项目还年轻"既是优点(更新勤)也是风险(长期维护没人打包票)。知乎·二冰

弱电箱的门面这一个月集体翻新:Homepage 32.6K 星、NavDeck 自动跳转、tinyauth 7K 星——给 20 个 Docker 服务配

tinyauth:把 SSO 的门票从半台小主机降回一个二进制。 社区推统一认证,传统答案是 Authentik 或 Authelia——而 Authentik 动辄五六个容器加 PostgreSQL,低配小主机直接被吃满内存,很多人装到一半就弃坑。 tinyauth 是另一个极端:单静态二进制、Forward Auth 模式站在反代后面当保安,不碰后端应用代码;权限按应用粒度划,Docker compose 里加几行标签就能生效;支持内网 IP 免密、外网强制登录,还能给不支持认证的老应用注入 Basic Auth。15 个月 7000+ Star,说明"轻量 SSO"这个需求积了多少怨。代价是它不追求企业级细粒度策略,家里够用、小团队要看情况。知乎·星哥玩云

弱电箱的门面这一个月集体翻新:Homepage 32.6K 星、NavDeck 自动跳转、tinyauth 7K 星——给 20 个 Docker 服务配

一笔成本账:统一入口的另一面,是统一风险

装完这三件套,你的 HomeLab 会变成:一个面板地址 + 一个认证入口 + 一个反代域名。省下来的每天是十几次"开终端查端口",但换来的是三个新习惯必须建立:

  1. docker.sock 不是想挂就挂。 Homepage、NavDeck 的状态 Widget 都靠它,面板一旦沦陷,容器等于全部沦陷。先确认面板和认证入口本身有没有被公网暴露。

  2. SSO 钥匙要能换。 全家用一个 tinyauth 账号进门很爽,但管理员密码泄露等于所有应用一起开门;定期轮换密钥、给家人开独立账号分组,是配完 SSO 的第一周就该做的事。

  3. 别把"装了"当"管好了"。 威联通官方号推荐 Yuvomi 那篇里,配置项写得比功能还细:SESSION_SECRET 要 64 位随机串、登录限流 5 次失败锁 15 分钟、自动备份到 /backups。 自托管应用的"官方教程默认安全配置"正在变成行业自觉,这是比任何单个面板都更值得高兴的信号。威联通科技

弱电箱的门面这一个月集体翻新:Homepage 32.6K 星、NavDeck 自动跳转、tinyauth 7K 星——给 20 个 Docker 服务配

对号入座:三层玩家三种打法

  • 纯内网、5 个服务以内、就自己用:浏览器书签文件夹足够,面板不用装。现在装,只会多维护一个容器。

  • 8-20 个服务、偶尔在外面要访问家里、开始嫌反代规则难记:这是 NavDeck 和 Homepage 的主场。中文环境 + Lucky 用户优先试 NavDeck,喜欢 Git 管配置、要 150+ Widget 的选 Homepage;先改默认密码、docker.sock 能不挂先不挂。

  • 家里有第二个人用你的服务、或者任何入口已经上了公网:统一认证从"可选项"变成"必答题"。嫌 Authentik 重的,tinyauth 是目前性价比最高的接刀位;动手前先把各应用的散账号清一遍,那才是真正的脏活。

下一步值得盯的信号也简单:NavDeck 的更新节奏能不能撑过明年、tinyauth 什么时候冲 10K 星、Homepage 会不会跟进中文服务的现成 Widget。你的 NAS 现在跑到第几个服务了?评论区报一下数量和你用的入口方案,咱们看看 HomeLab 的"平均水位"到底到哪了。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章