Configuración de producción
Lista de verificación antes de usar NasDash como panel de control diario.
Lista de verificación mínima
-
NASDASH_JWT_SECRETes estable y se mantiene fuera de Compose. - Las contraseñas de administrador y espectador son únicas.
- El modo privado está habilitado si el panel revela información interna.
- El puerto
2504está limitado a la LAN, Tailscale o127.0.0.1detrás de un proxy. - HTTPS está activo antes de cualquier acceso desde una red no confiable.
- La cabecera
X-Forwarded-Proto: httpses transmitida por el proxy inverso. - El proxy de Docker no está expuesto a Internet y
DELETE=0, a menos que sea explícitamente necesario. - Se ha probado una copia de seguridad completa de
/app/data. - Se conserva el digest o la etiqueta de la imagen anterior para revertir cambios.
- Los registros y
/api/healthse supervisan después de cada actualización.
Reducir la exposición de puertos
Proxy inverso en la misma máquina:
ports:
- "127.0.0.1:2504:2504"Proxy inverso en la misma red de Docker: elimine por completo ports del servicio de NasDash y use expose: ["2504"]. El proxy debe poder llegar entonces a nasdash:2504 a través de la red interna.
Modo público o privado
El modo público no otorga mutaciones a un visitante, pero puede exponer servicios y widgets autorizados para el espectador. No sustituye una decisión de publicación. Para un homelab personal, el modo privado detrás de Tailscale o HTTPS es el punto de partida más prudente.
Instancia única
NasDash almacena sus datos en archivos JSON y utiliza cachés en memoria. No ejecute varias réplicas que escriban en el mismo volumen. Una implementación sin servidor o de varias instancias no es el modelo de producción autoalojado admitido.