Primeros pasos

Configuración de producción

Lista de verificación antes de usar NasDash como panel de control diario.

Lista de verificación mínima

  • NASDASH_JWT_SECRET es estable y se mantiene fuera de Compose.
  • Las contraseñas de administrador y espectador son únicas.
  • El modo privado está habilitado si el panel revela información interna.
  • El puerto 2504 está limitado a la LAN, Tailscale o 127.0.0.1 detrás de un proxy.
  • HTTPS está activo antes de cualquier acceso desde una red no confiable.
  • La cabecera X-Forwarded-Proto: https es transmitida por el proxy inverso.
  • El proxy de Docker no está expuesto a Internet y DELETE=0, a menos que sea explícitamente necesario.
  • Se ha probado una copia de seguridad completa de /app/data.
  • Se conserva el digest o la etiqueta de la imagen anterior para revertir cambios.
  • Los registros y /api/health se supervisan después de cada actualización.

Reducir la exposición de puertos

Proxy inverso en la misma máquina:

ports:
  - "127.0.0.1:2504:2504"

Proxy inverso en la misma red de Docker: elimine por completo ports del servicio de NasDash y use expose: ["2504"]. El proxy debe poder llegar entonces a nasdash:2504 a través de la red interna.

Modo público o privado

El modo público no otorga mutaciones a un visitante, pero puede exponer servicios y widgets autorizados para el espectador. No sustituye una decisión de publicación. Para un homelab personal, el modo privado detrás de Tailscale o HTTPS es el punto de partida más prudente.

Instancia única

NasDash almacena sus datos en archivos JSON y utiliza cachés en memoria. No ejecute varias réplicas que escriban en el mismo volumen. Una implementación sin servidor o de varias instancias no es el modelo de producción autoalojado admitido.