dsh-one-gateway
在终端中运行以下命令:
dsh plugin install TiantianFlow/dsh-one-gateway
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中安装该插件时,请指定源码地址:https://github.com/TiantianFlow/dsh-one-gateway。
插件介绍
DSH One Gateway 解决的是一个常见的自托管难题:你想把本地运行的 DSH Web 分享给少数值得信任的人,但又不希望它被整个局域网、同网段邻居或一个意外暴露的公网地址触达。直接开放端口、绑定 0.0.0.0 或依赖 Wi-Fi 边界,往往让“可访问”误变成“可授权”;一旦路径配置遗漏,DSH 本身就可能被绕过。这个插件把网关放在 DSH 前端,同时要求 DSH 继续停留在 loopback,让外部请求必须先通过一个明确、私有、经过身份校验的入口,再被转发到本地服务。
它的核心能力是把零信任原则落到 DSH 的日常运维中:精确主体白名单、仅回环的 HTTP/WebSocket 代理、失败即关闭的访问判断,以及对常见私有接入方式的适配。它不要求你发明一个登录密码;在 Tailscale Serve 和 Cloudflare Access 模式下,身份来自服务商注入或验证的凭据;在 Headscale TCP Serve 这类缺少原生 HTTP 身份的传输里,则使用网关生成的专用凭据。设置过程会预览计划并拒绝公开或匿名默认值,避免把“方便”做成新的暴露面。
它适合那些认真做 homelab、又希望边界清晰的人:你已经有一台本地 DSH Web,想只让少数管理员或协作者访问;你不信任“接上同一网络就等于许可”;你也不希望修改 DSH 核心来维持一条额外的门。对把“可达性不等于权限”视为默认原则的人来说,这个插件提供的是一个更窄、更可审计、也更适合长期自托管的访问桥。
使用场景
- 分享本地 DSH Web 给少数授权用户,避免整个局域网可达。
- 用 Tailscale Serve 或 Cloudflare Access 建立私有身份入口。
- 在 Headscale TCP Serve 下使用生成的网关凭据限制访问。
适合人员
- 自托管 DSH Web 的 Homelab 用户。
- 重视可达性不等于权限的运维和安全实践者。
- 希望不修改 DSH 核心、拒绝公开默认配置的管理员。