dsh-one-gateway

@TiantianFlow · 远程
检测未发现问题无安装脚本

为自托管 DSH Web 提供零信任私网网关,仅允许白名单用户经 Tailscale/Cloudflare/Headscale 访问

v0.1.0版本
GitHub 源码安装安装方式
2026-08-21最近更新
11Star
dsh plugin --profile web add github:TiantianFlow/dsh-tailscale-gateway查看仓库

插件介绍

根据仓库资料整理 · commit e62f91b

主要功能

  • 在 DSH Web 前架设仅监听回环地址的网关,DSH 本身永不暴露在私网之外
  • 支持 Tailscale Serve、Cloudflare Tunnel+Access、Headscale(经 Tailscale TCP Serve)三种私网接入方式
  • 用 Serve 注入的可信 Tailscale-User-Login 请求头或本地校验的 Cloudflare Access JWT 做身份校验,而非自建密码
  • 对无原生身份的传输(如 Headscale TCP Serve)签发一次性高熵网关凭证,支持单独吊销和限流
  • 单一命令完成引导设置,会预览计划并拒绝公开或匿名的默认配置
  • 不修改 DSH 核心代码或客户端库,网关以独立进程运行

适合什么时候用

  • 只想让指定的几个人(而非整个 tailnet 或家庭网络)访问自己搭建的 DSH Web 实例
  • 在零信任 homelab 中需要把私网可达性和访问授权分离,避免把网络成员当作身份凭证
  • 希望用 Tailscale Serve、Cloudflare Access 或 Headscale 中的一种作为唯一入口,而不是为每个 provider 单独搭建认证方案

安装后会多出什么

命令dsh-one-gatewaydsh-gateway

使用前需要

  • Node.js ≥ 20
  • 需部署并配置 Tailscale Serve、Cloudflare Tunnel + Access,或 Headscale 之一作为私网入口
  • 使用 Cloudflare Access 模式时需自行配置 Access application 并指向本网关
  • DSH Web 需保持仅监听回环地址(loopback),由网关代为对外暴露

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
浏览器 UI环境变量文件系统外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库TiantianFlow/dsh-tailscale-gateway安装方式GitHub 源码安装(需 allowBuilds)安装提示源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:TiantianFlow/dsh-tailscale-gateway#e62f91b 锁定本次检测的 commit。收录日期2026-08-20固定 commite62f91b57818 · 2026-08-21
dsh plugin --profile web add github:TiantianFlow/dsh-tailscale-gateway