基于 Caddy 的可视化负载均衡管理平台——端到端 Go、Alpine 精简底座、 58 MB 起的一体化镜像:WAF 四态防护、ACME 自动证书、集群主从同步、 127 个 MCP 工具的 AI 原生运维,一个二进制全部就绪。 企业级开箱:OIDC 单点登录、MFA 两步验证、全操作审计、多用户权限。
把完整负载均衡与 WAF 能力装进一个镜像——体积、依赖与攻击面,都压到极限。
OWASP CRS 规则库、IP2Region GeoIP 库、管理前端全部打进镜像——启动即用,零外部下载。同类方案动辄数百 MB,我们只要一个零头。
从管理面 API 到数据面转发,全链路 Go 实现——没有 Node、Python,没有解释器开销。单语言栈:启动快、内存省、长稳不抖。
运行时仅 Alpine Linux 与 Caddy(同为 Go 原生)——依赖面压到最小,依赖面小就是 CVE 面小。干净、精简、低安全风险,是默认配置而非选配。
老备份一键导入:负载均衡规则与上游全量接续,自动转换内联证书与监听形态——升级零改造成本,平滑换到全新引擎。
流量、证书、安全、集群——负载均衡日常所需的一切,都在同一个面板里。
HTTP 与 TCP(L4)双协议,加权轮询、健康检查自动摘除、动态 DNS 上游、路径级路由。可视化规则编排,保存即生效。
Coraza v3 + OWASP CRS,关闭/仅自定义/检测/拦截四态。IP 黑白名单、信任名单、GeoIP 地域控制、IP 级限流、自定义链式规则。
DNS 挑战自动签发与续期,通配符支持,多 CA(LE/ZeroSSL/Google)多云 DNS 凭证。签发队列四层防护,冷却退避不爆配额。
主节点配置快照签发,从节点按版本增量回放。节点状态、漂移检测、票据化遥控,多端部署一份配置。
规则级实时指标(Prometheus 插件直采)、安全事件日志、操作审计、GeoIP 归属地。异常流量一眼定位。
全量 REST API + OpenAPI 文档,127 个 MCP 工具直连 Claude/Cursor 等 AI 助手。人可点,机可编,运维进入对话时代。
标准 OIDC 对接企业认证服务(Microsoft Entra、Keycloak 等),PKCE + JWKS 验签,首次登录自动开户;本地管理员账号始终保留兜底。
配置打包为 lbbak 备份(含 CRS/IP2Region 数据文件,逐条目校验和),按分类选择性导入导出;V1(nginx 版)备份兼容迁移。
从域名到上游的每一步都可视化编排——协议、权重、健康、路径,尽在掌握。
HTTP 站点与 TCP 四层代理同台管理:Web 业务、数据库、SSH、自定义协议,一个面板全部接入。
上游按比例分配流量,灰度切流改一个数字即可;配合权重预热,新版本上线不再心惊胆战。
定时探测上游存活,异常自动摘除、恢复自动回切——故障节点不再拖垮全站。
上游地址跟随域名解析变化自动更新,容器编排与弹性扩缩场景下游池永远新鲜。
同域名下按路径分发到不同上游:/api 给服务集群,/static 给对象存储,各得其所。
HTTPS 在入口统一终结,证书自动签发续期;上游继续明文内网通信,零额外配置。
每条安全策略独立选择引擎模式,多策略叠加绑定同一规则,预检层集中裁决。
规则集与自定义规则全关。IP 访问控制与地域拦截依然独立生效——关 WAF 不等于开门。
只跑你的自定义规则:网址/参数/请求头/标识/请求体多条件链式匹配,精准业务防护零噪音。
全量评估只记录不拦截,安全事件日志完整可见。新规则上线先观察,零误伤风险。
异常评分制,达阈值即拒。自定义拦截页与状态码,攻击者看到的是你的品牌页。
按地址段精确放行或拒绝,支持引用共享地址列表
可信来源全评估不拦截,检测事件完整留痕
按源地址速率+突发双闸门,超限返回 429
离线 GeoIP 库,按国家/省份放行或拦截
多条件链式匹配,精准贴合业务场景
单点登录、多人协作、多节点部署、强身份保护、全程留痕、自有品牌、内建防火墙——不需要任何插件。
Coraza v3 引擎 + OWASP 核心规则集,四态模式逐策略编排;黑白名单、信任名单、限流、地域拦截、自定义规则,覆盖从网络层到应用层的完整防线。
管理员与只读角色分明,OIDC 单点登录用户随企业认证自动开户、身份信息随 IdP 同步;本地账号与 SSO 账号并存,本地管理员始终保留。从节点全员只读,数据以主节点为准。
本地账号 TOTP 认证器绑定,登录与敏感操作弹码二次确认;登录失败自动锁定,恢复码兜底。OIDC 用户二因子由企业认证服务承担,两套体系完全解耦。
每一次写操作完整留痕:操作者、对象、动作、结果、时间——谁在何时改了什么一目了然。保留期可配置,高敏动作的失败尝试与成功同等可审计。
主节点唯一写入口,配置快照签名签发;从节点按版本增量回放、漂移自动对账。节点健康集中可视,票据化遥控服务启停,扩容只需再开一个容器。
产品名称、页脚文案随企业替换,登录页与面板同步生效;安全拦截页同样品牌化——对外呈现的每一处,都是你自己的名字。
管理通道与数据通道分离:Go 管理面只管配置,Caddy 数据面只跑流量——两通道各自独立可证。
配置唯一真实来源是 SQLite;数据面配置只经「渲染 → 四道校验 → 热加载」单向前进,永不手工改。
真实部署环境中的面板(演示数据已脱敏)——点击图片可放大查看。
容器启动后打开面板,设置管理员账号;生产环境建议同时绑定 MFA 两步验证:
open http://localhost:8000
填入域名与上游地址,保存即生效——四道校验关卡保证非法配置永远到不了数据面:
域名: app.example.com
上游: 10.0.0.11:8080 (权重 100)
为规则绑定 WAF 策略(拦截模式开箱即用);开启 ACME 后 HTTPS 证书自动签发:
策略: 默认防护 · 拦截模式
证书: ACME DNS 自动签发
挂载说明(启动命令同款)
/app/data 数据库与配置(必需) ·
/app/certs 证书与私钥(必需) ·
/app/logs 应用与访问日志(推荐) ·
/app/waf 规则库与 GeoIP(推荐)
开源、自托管、零外部依赖。今天就把流量、证书与安全,收进同一个面板。
Star on GitHub ★开源协议 Apache License 2.0 · 自由使用、修改与分发