Produktionskonfiguration
Checkliste vor der Nutzung von NasDash als tägliches Dashboard.
Minimale Checkliste
-
NASDASH_JWT_SECRETist stabil und liegt außerhalb von Compose. - Admin- und Betrachterpasswörter sind eindeutig.
- Der Privatmodus ist aktiviert, wenn das Dashboard interne Informationen preisgibt.
- Port
2504ist auf das LAN, Tailscale oder127.0.0.1hinter einem Proxy beschränkt. - HTTPS ist aktiviert, bevor auf das Dashboard aus einem nicht vertrauenswürdigen Netzwerk zugegriffen wird.
- Der
X-Forwarded-Proto: https-Header wird vom Reverse Proxy übergeben. - Der Docker-Proxy ist nicht im Internet ausgesetzt und
DELETE=0, es sei denn, dies ist ausdrücklich erforderlich. - Eine vollständige Sicherung von
/app/datawurde getestet. - Der vorherige Image-Digest oder Tag wird für einen Rollback aufbewahrt.
- Protokolle und
/api/healthwerden nach jedem Update überwacht.
Port-Exposition reduzieren
Reverse Proxy auf demselben Rechner:
ports:
- "127.0.0.1:2504:2504"Reverse Proxy im selben Docker-Netzwerk: Entfernen Sie ports vollständig aus dem NasDash-Dienst und verwenden Sie expose: ["2504"]. Der Proxy muss dann nasdash:2504 über das interne Netzwerk erreichen.
Öffentlicher oder privater Modus
Der öffentliche Modus gewährt Besuchern keine Schreibrechte, kann aber Dienste und Widgets offenlegen, die für den Betrachter autorisiert sind. Er ersetzt keine Entscheidung über die Veröffentlichung. Für ein persönliches Homelab ist der private Modus hinter Tailscale oder HTTPS der sinnvollste Ausgangspunkt.
Einzelne Instanz
NasDash speichert seine Daten in JSON-Dateien und verwendet Caches im Arbeitsspeicher. Führen Sie keine mehreren Replikate aus, die auf denselben Volume schreiben. Eine serverless- oder Multi-Instance-Bereitstellung ist nicht das unterstützte Self-Hosted-Produktionsmodell.