Files
Genarrative/deploy/systemd/genarrative-pingora-gateway-direct-entry.conf
T
kdletters a7711d2dc3 引入Pingora独立网关正式化链路
新增 pingora-gateway 独立二进制 crate,覆盖路由、静态资源、压缩、接流保护、TLS 直连和访问日志能力。

新增 Nginx canary、realpath canary、direct preflight、direct live、direct enable 和 rollback 脚本。

新增 Pingora 切流证据包、命令证据、manifest 验真、根目录总审计和 release readiness 聚合门禁。

完善 API release、Jenkins、systemd、health patrol、生产部署和发布包自包含校验。

更新 Pingora 试点文档、Nginx README 与 Hermes 共享记忆。
2026-06-17 20:16:51 +08:00

18 lines
885 B
Plaintext

# Pingora 直连公网入口的 systemd drop-in 模板。
# 默认 provision 只把本文件安装到 /etc/genarrative/pingora/ 作为人工启用材料;
# 需要低端口 80/443 时,才复制到:
# /etc/systemd/system/genarrative-pingora-gateway.service.d/direct-entry.conf
#
# 启用前必须同时在 /etc/genarrative/pingora-gateway.env 中显式配置:
# GENARRATIVE_PINGORA_GATEWAY_TLS_LISTEN=0.0.0.0:443
# GENARRATIVE_PINGORA_GATEWAY_HTTP_REDIRECT_LISTEN=0.0.0.0:80
# GENARRATIVE_PINGORA_GATEWAY_TLS_CERT_FILE=...
# GENARRATIVE_PINGORA_GATEWAY_TLS_KEY_FILE=...
# 证书链和私钥必须允许 genarrative 用户读取;80/443 必须先从 Nginx 或其它进程释放。
[Service]
# 仅授予非 root genarrative 用户绑定 80/443 所需的最小 capability。
AmbientCapabilities=CAP_NET_BIND_SERVICE
CapabilityBoundingSet=CAP_NET_BIND_SERVICE
NoNewPrivileges=true