系统设置
改密码、时区、引擎转发限制、挑战免验时长、全局拦截页、日志采样、邮件通道、宝塔/1Panel 面板集成、调试开关,以及配置导出/导入。
面板入口:系统 → 系统设置。页面按 五个分组 组织(账户与显示、引擎与防护、访客页面、日志与通知、集成与备份),PC 端左侧导航、手机端顶部分段切换;表单类配置在分组底部统一保存。

账户与显示
账户安全
- 改用户名 / 密码:都要填当前密码
- 全新安装首次打开登录页时设置管理员账号;已有环境直接登录,不受影响
显示与联系
| 项 | 说明 |
|---|---|
| 时区 | 列表、日志、仪表盘按此时区显示 |
| 外网面板 URL | 例如 https://waf-panel.example.com;AI 邮件一键链接会用到 |
| 面板安全入口 | 只读,来自环境变量 PANEL_ENTRANCE。启用后未登录必须访问 /{入口} 才打开登录页,其它地址返回 404;留空则直接进入登录页。改 .env 后重启 app 容器 |
| ACME 账户邮箱 | 申请免费证书时向证书机构注册账户用;未填会自动生成 |
引擎与防护
引擎代理
控制流盾把请求转到源站时的上限。改完会重载引擎,对所有站点生效。
| 项 | 默认 | 说明 |
|---|---|---|
| 最大请求体 | 50 MB | 超过则流盾直接返回 413,请求到不了源站。图文站点常用 50–100 MB;音视频 / 网盘可到 256–512 MB |
| 源站响应超时 | 60 秒 | 等待源站返回的最长时间,超时访客看到 504。慢接口或大文件下载可提到 120–300 秒 |
WARNING
请求体调得过大,超大上传会长时间占满引擎连接和磁盘临时文件。超时调得过长,源站卡死时也会占着连接。请和源站自己的上限(如 PHP upload_max_filesize)对齐,不要只放宽流盾一侧。
排查 413 / 504 见 站点 FAQ。
挑战验证
| 项 | 说明 |
|---|---|
| JS 挑战免验时长 | 通过后多久不用再做,默认大约 30 分钟。验证中为极简转圈,失败时才展示原因页 |
| 验证码 / 滑动免验时长 | 算术与滑动的通行时长 |
| 免验绑定特征 | 必须包含 IP;可选再绑 UA、语言等 |
绑得越严,越难把通行状态借给别人用;但公司出口 IP 常变时,用户可能反复验证。
诊断开关
| 项 | 建议 |
|---|---|
| 调试模式(响应头带命中规则信息) | 仅测试环境打开。请求 ID(X-WAF-Request-Id)无论是否调试都会下发,见 防护日志 |
| 限速异常时放行 | 生产建议保持开启,避免计数异常时误拦整站 |
访客页面
全局拦截页
选状态码(如 403、429),写 HTML。访客被拦时,若规则/站点没有专属页,就用这里。
优先级:规则 / 黑名单 / 限速专属页 → 站点页 → 本全局页。
可用变量(写在 HTML 里):请求 ID、客户端 IP、域名、方法、URI、规则名、来源等——面板会提示可用占位符。
人机验证页脚
可自定义验证页底部 HTML;站点级也可单独覆盖。
日志与通知
日志采样
| 项 | 说明 |
|---|---|
| 手动 / 按流量自动 | 高流量时可自动降采样 |
| 启用日志 | 手动模式下的总开关 |
| 跳过观察 | 不记观察命中 |
| 观察采样率 | 0~100%;有人看日志时可提高 |
| 拦截是否写详情 | — |
| 保留天数 | 默认大约 30 天 |
高流量时总览可能出现降采样相关提示,详见 防护日志。磁盘或 ClickHouse 压力大时,可按 性能优化指南 调保留天数与观察采样率。
通知通道
| 类型 | 状态 |
|---|---|
| 邮件 | 已可用:填 SMTP,测试发送 |
| 短信 / Webhook / 钉钉 | 预留,请先别依赖 |
预警通知、证书到期、免费证书续期结果、AI 通知都依赖这里。
集成与备份
面板集成
用来保存多个宝塔或 1Panel 账号。站点、证书可以从面板导入;证书在流盾里续期后,也可以同步回这些面板。导入步骤见 从其他面板导入,续期后同步见 证书管理。
一键安装若检测到本机面板,会自动写入「本机宝塔」或「本机 1Panel」(标记为同服务器)。
| 项 | 说明 |
|---|---|
| 面板类型 | 宝塔或 1Panel |
| 面板地址 | 完整根 URL,含端口。宝塔和 1Panel 都只需协议 + 域名/IP + 端口,不必带安全入口 |
| API 密钥 | 列表不回显完整密钥。编辑时留空表示不改 |
| 同服务器面板 | 导入站点时回源默认 host.docker.internal,并把 80/443 纠正为 8080/4343 |
| 校验 TLS | 本机自签证书建议关闭 |
一键安装若发现宝塔 API 未开启,会生成随机密钥、打开 API,并把本机 IP、127.0.0.1、当前流盾容器 IP、同网络其它容器地址以及 Docker 网关一并写入 IP 白名单。宝塔看到的是容器源地址(如 172.18.0.4),不一定是固定的 172.17.0.1。若宝塔 API 已经开着,会沿用 api.json 里已 MD5 的 token,仍会合并上述 IP,但不会覆盖你改过的同机账号。
1Panel 不会改对方配置、也不会重启。若尚未开启 API 接口,安装仍会创建账号但密钥为空:请到 1Panel 开启 API 后,回到这里补密钥。
配置备份的「系统设置」分段包含这些账号(含密钥明文)。
导出 / 导入
可按分段导出配置备份(站点、证书、IP 组、规则类、Bot、AI、系统设置等)。
「系统设置」分段包含引擎页签里的请求体上限和源站超时。导入该分段后会重载引擎,使这两项立刻生效。旧备份没有这两项时,保持当前值,不会被清空。
导入前先导出当前配置作回退。整机数据卷备份见 升级与备份。
新环境建议顺序
- 改管理员密码
- 设时区;需要时填外网面板 URL
- 按源站实际上传大小和接口耗时,到「引擎与防护」调整请求体上限与响应超时
- 配邮件并测试
- 需要从宝塔 / 1Panel 导入站点时,确认面板集成账号(安装脚本通常已写好本机账号),再按 从其他面板导入 操作
- 确认「限速异常放行」开启、调试关闭
- 按业务调日志保留与采样
- 定期导出配置
注意
- 生产开调试头 → 可能泄露信息
- 关掉「限速异常放行」→ 计数抖动时可能大面积误拦
- 没填外网面板 URL → AI 邮件链接可能打不开