v2.3.0 · OIDC 单点登录 · 双平台镜像 linux/amd64 · linux/arm64

负载均衡,本应如此
简单而强大

基于 Caddy 的可视化负载均衡管理平台——端到端 GoAlpine 精简底座58 MB 起的一体化镜像:WAF 四态防护、ACME 自动证书、集群主从同步、 127 个 MCP 工具的 AI 原生运维,一个二进制全部就绪。 企业级开箱:OIDC 单点登录、MFA 两步验证、全操作审计、多用户权限。

立即部署 → 查看源代码
lazy-balancer — zsh
# 一行命令,启动完整平台(host 网络 + 自启 + 数据持久化)
$ docker run -d --name lazy-balancer \
  --network host --restart unless-stopped \
  -v lb-data:/app/data -v lb-certs:/app/certs \
  -v lb-logs:/app/logs -v lb-waf:/app/waf \
  v55448330/lazy-balancer-v2:latest
# 挂载说明:/app/data 数据库与配置(必需) /app/certs 证书私钥(必需)
# /app/logs 日志(推荐) /app/waf 规则库与 GeoIP(推荐)
✓ 管理面板 http://localhost:8000
✓ 规则 / WAF / 证书 / 集群 — 全部可视化
$
127
MCP 工具
与 REST API 全量等价
4
WAF 防护模式
从全关到拦截逐策略编排
58MB
一体化镜像体积(起)
含完整规则库与 GeoIP 库
2
CPU 架构
amd64 + arm64 同源交付
6+
企业级能力
OIDC · MFA · 审计 · 集群 Ready
WHY LAZY BALANCER

小得不像实力派

把完整负载均衡与 WAF 能力装进一个镜像——体积、依赖与攻击面,都压到极限。

58 MB 起

一体化镜像,全部在内

OWASP CRS 规则库、IP2Region GeoIP 库、管理前端全部打进镜像——启动即用,零外部下载。同类方案动辄数百 MB,我们只要一个零头。

0

端到端 Go,零第二运行时

从管理面 API 到数据面转发,全链路 Go 实现——没有 Node、Python,没有解释器开销。单语言栈:启动快、内存省、长稳不抖

Alpine

精简底座,小攻击面

运行时仅 Alpine Linux 与 Caddy(同为 Go 原生)——依赖面压到最小,依赖面小就是 CVE 面小。干净、精简、低安全风险,是默认配置而非选配。

1

V1 平滑迁移

老备份一键导入:负载均衡规则与上游全量接续,自动转换内联证书与监听形态——升级零改造成本,平滑换到全新引擎。

FEATURES

全景能力,一处尽收

流量、证书、安全、集群——负载均衡日常所需的一切,都在同一个面板里。

智能流量分发

HTTP 与 TCP(L4)双协议,加权轮询、健康检查自动摘除、动态 DNS 上游、路径级路由。可视化规则编排,保存即生效。

企业级 WAF

Coraza v3 + OWASP CRS,关闭/仅自定义/检测/拦截四态。IP 黑白名单、信任名单、GeoIP 地域控制、IP 级限流、自定义链式规则。

ACME 自动证书

DNS 挑战自动签发与续期,通配符支持,多 CA(LE/ZeroSSL/Google)多云 DNS 凭证。签发队列四层防护,冷却退避不爆配额。

集群主从同步

主节点配置快照签发,从节点按版本增量回放。节点状态、漂移检测、票据化遥控,多端部署一份配置。

全景可观测

规则级实时指标(Prometheus 插件直采)、安全事件日志、操作审计、GeoIP 归属地。异常流量一眼定位。

API 与 MCP 双通道

全量 REST API + OpenAPI 文档,127 个 MCP 工具直连 Claude/Cursor 等 AI 助手。人可点,机可编,运维进入对话时代。

OIDC 单点登录

标准 OIDC 对接企业认证服务(Microsoft Entra、Keycloak 等),PKCE + JWKS 验签,首次登录自动开户;本地管理员账号始终保留兜底。

分类备份 lbbak

配置打包为 lbbak 备份(含 CRS/IP2Region 数据文件,逐条目校验和),按分类选择性导入导出;V1(nginx 版)备份兼容迁移。

LOAD BALANCING

流量分发,稳字当头

从域名到上游的每一步都可视化编排——协议、权重、健康、路径,尽在掌握。

双协议承载

HTTP 站点与 TCP 四层代理同台管理:Web 业务、数据库、SSH、自定义协议,一个面板全部接入。

权重轮询调度

上游按比例分配流量,灰度切流改一个数字即可;配合权重预热,新版本上线不再心惊胆战。

主动健康检查

定时探测上游存活,异常自动摘除、恢复自动回切——故障节点不再拖垮全站。

动态 DNS 上游

上游地址跟随域名解析变化自动更新,容器编排与弹性扩缩场景下游池永远新鲜。

路径级路由

同域名下按路径分发到不同上游:/api 给服务集群,/static 给对象存储,各得其所。

TLS 一键终结

HTTPS 在入口统一终结,证书自动签发续期;上游继续明文内网通信,零额外配置。

WAF MODES

四态防护,按需而变

每条安全策略独立选择引擎模式,多策略叠加绑定同一规则,预检层集中裁决。

关闭

关闭模式

规则集与自定义规则全关。IP 访问控制与地域拦截依然独立生效——关 WAF 不等于开门。

IP 控制 上游
仅自定义

仅自定义模式

只跑你的自定义规则:网址/参数/请求头/标识/请求体多条件链式匹配,精准业务防护零噪音。

自定义链 拦截/放行
检测

检测模式

全量评估只记录不拦截,安全事件日志完整可见。新规则上线先观察,零误伤风险。

全评估 仅记录 放行
拦截

拦截模式

异常评分制,达阈值即拒。自定义拦截页与状态码,攻击者看到的是你的品牌页。

评分 ≥ 阈值 拦截页
🚫

黑白名单

按地址段精确放行或拒绝,支持引用共享地址列表

🤝

信任名单

可信来源全评估不拦截,检测事件完整留痕

⏱️

IP 限流

按源地址速率+突发双闸门,超限返回 429

🌍

地域拦截

离线 GeoIP 库,按国家/省份放行或拦截

🧩

自定义规则

多条件链式匹配,精准贴合业务场景

ENTERPRISE

企业级能力,开箱即用

单点登录、多人协作、多节点部署、强身份保护、全程留痕、自有品牌、内建防火墙——不需要任何插件。

WAF 防火墙

Coraza v3 引擎 + OWASP 核心规则集,四态模式逐策略编排;黑白名单、信任名单、限流、地域拦截、自定义规则,覆盖从网络层到应用层的完整防线。

多用户与角色权限

管理员与只读角色分明,OIDC 单点登录用户随企业认证自动开户、身份信息随 IdP 同步;本地账号与 SSO 账号并存,本地管理员始终保留。从节点全员只读,数据以主节点为准。

MFA 两步验证

本地账号 TOTP 认证器绑定,登录与敏感操作弹码二次确认;登录失败自动锁定,恢复码兜底。OIDC 用户二因子由企业认证服务承担,两套体系完全解耦。

全操作审计

每一次写操作完整留痕:操作者、对象、动作、结果、时间——谁在何时改了什么一目了然。保留期可配置,高敏动作的失败尝试与成功同等可审计。

多节点集群

主节点唯一写入口,配置快照签名签发;从节点按版本增量回放、漂移自动对账。节点健康集中可视,票据化遥控服务启停,扩容只需再开一个容器。

自定义品牌

产品名称、页脚文案随企业替换,登录页与面板同步生效;安全拦截页同样品牌化——对外呈现的每一处,都是你自己的名字。

ARCHITECTURE

清晰的分层,可预期的行为

管理通道与数据通道分离:Go 管理面只管配置,Caddy 数据面只跑流量——两通道各自独立可证。

管理通道 浏览器面板 Vue 3 管理界面 API 客户端 REST 接口 + 在线文档 AI 助手 MCP · 127 工具 管理面 接口服务 · 唯一写入口 配置渲染器 数据库视图 → Caddy 配置 校验链 · 四道关卡 表单 → 字段 → Caddy 校验 → 事务门控 SQLite 持久层 规则 / 策略 / 审计 / 指标 · 唯一真实来源 热加载 数据面 只跑流量,不碰配置 HTTP 路由 + TCP 四层代理 WAF 防火墙 · 限流 · 地域识别 规则指标插件 · 拦截计数 加权上游池 · 健康摘除 末次可用配置兜底 加载失败原子回滚 数据通道 终端用户请求 浏览器 / 移动端 / API 调用

配置唯一真实来源是 SQLite;数据面配置只经「渲染 → 四道校验 → 热加载」单向前进,永不手工改。

集群模式 · 一次配置,处处生效

主节点 面板 / API 唯一写入口 配置·用户·OIDC·规则库随快照 快照签名签发 按版本拉取快照 从节点 1 增量回放 · 配置只读 从节点 2 漂移对账 · 规则库跟随同步 从节点 N 扩容 = 再开一个容器 健康上报 节点健康面板 定时状态上报 配置 · 规则库版本比对 票据化遥控启停

请求之旅 · 每一跳都可解释

HTTPS 请求 app.example.com ① 规则匹配 域名+端口 · 指标注入 规则 ID 头标记 ② IP 预检 多策略集中:黑/白/信任 拒绝即断,零深层消耗 ③ 限流 按源地址速率+突发 超限返回 429 ④ WAF 策略组 规则集+自定义 · 地域 异常评分累计 ⑤ 加权上游池 健康检查 · 权重轮询 ⑥ 响应 压缩 · 安全头 · 指标归档 拦截分支:② 黑名单 ③ 超限 ④ 评分达标 自定义品牌拦截页(400/401/403/404/429/503)+ 事件日志逐条留痕 ②③④ 任一环节拒绝,请求都不会触达上游——拦截面即成本面。
SCREENSHOTS

产品预览

真实部署环境中的面板(演示数据已脱敏)——点击图片可放大查看。

QUICK START

部署之后,三步上线

1

初始化管理员

容器启动后打开面板,设置管理员账号;生产环境建议同时绑定 MFA 两步验证:

open http://localhost:8000
2

创建首条规则

填入域名与上游地址,保存即生效——四道校验关卡保证非法配置永远到不了数据面:

域名: app.example.com 上游: 10.0.0.11:8080 (权重 100)
3

加固与证书

为规则绑定 WAF 策略(拦截模式开箱即用);开启 ACME 后 HTTPS 证书自动签发:

策略: 默认防护 · 拦截模式 证书: ACME DNS 自动签发

挂载说明(启动命令同款)   /app/data 数据库与配置(必需) · /app/certs 证书与私钥(必需) · /app/logs 应用与访问日志(推荐) · /app/waf 规则库与 GeoIP(推荐)

TECH STACK

站在可靠的肩膀之上

Go 1.26 · 管理面 Caddy v2.11 · 数据面 Coraza v3.7 · WAF 引擎 OWASP CRS v4 · 规则集 Vue 3 + TS · 管理界面 SQLite · 持久层 IP2Region · 离线 GeoIP MCP · AI 运维通道

让每一次转发都在掌控之中

开源、自托管、零外部依赖。今天就把流量、证书与安全,收进同一个面板。

Star on GitHub ★

开源协议 Apache License 2.0 · 自由使用、修改与分发