a7711d2dc3
新增 pingora-gateway 独立二进制 crate,覆盖路由、静态资源、压缩、接流保护、TLS 直连和访问日志能力。 新增 Nginx canary、realpath canary、direct preflight、direct live、direct enable 和 rollback 脚本。 新增 Pingora 切流证据包、命令证据、manifest 验真、根目录总审计和 release readiness 聚合门禁。 完善 API release、Jenkins、systemd、health patrol、生产部署和发布包自包含校验。 更新 Pingora 试点文档、Nginx README 与 Hermes 共享记忆。
18 lines
885 B
Plaintext
18 lines
885 B
Plaintext
# Pingora 直连公网入口的 systemd drop-in 模板。
|
|
# 默认 provision 只把本文件安装到 /etc/genarrative/pingora/ 作为人工启用材料;
|
|
# 需要低端口 80/443 时,才复制到:
|
|
# /etc/systemd/system/genarrative-pingora-gateway.service.d/direct-entry.conf
|
|
#
|
|
# 启用前必须同时在 /etc/genarrative/pingora-gateway.env 中显式配置:
|
|
# GENARRATIVE_PINGORA_GATEWAY_TLS_LISTEN=0.0.0.0:443
|
|
# GENARRATIVE_PINGORA_GATEWAY_HTTP_REDIRECT_LISTEN=0.0.0.0:80
|
|
# GENARRATIVE_PINGORA_GATEWAY_TLS_CERT_FILE=...
|
|
# GENARRATIVE_PINGORA_GATEWAY_TLS_KEY_FILE=...
|
|
# 证书链和私钥必须允许 genarrative 用户读取;80/443 必须先从 Nginx 或其它进程释放。
|
|
|
|
[Service]
|
|
# 仅授予非 root genarrative 用户绑定 80/443 所需的最小 capability。
|
|
AmbientCapabilities=CAP_NET_BIND_SERVICE
|
|
CapabilityBoundingSet=CAP_NET_BIND_SERVICE
|
|
NoNewPrivileges=true
|