# 网站管理与证书（Caddy 站点 / SSL 证书中心）

> 文档更新：2026-09-27 ｜ 适用版本：v3 ｜ 功能位置：「网站管理」菜单 → 站点列表（/website/site）、证书中心（/website/cert）

## 这组功能是干什么的

在接入面板的服务器上托管网站：通过 Caddy 提供站点服务（静态网站或反向代理后端应用），并配套 SSL/HTTPS 证书的申请与托管。由两个页面组成：

- **站点列表**：创建、删除站点，管理 Caddy 服务与全局配置；
- **证书中心**：SSL 证书的申请（ACME）、自签、上传与查看。

## 创建站点

站点列表 →「创建站点」：

- **域名**：每行一个，最多 3 个；
- **类型**：静态站点（托管静态文件）/ 反向代理（把请求转发给后端应用，需填回源协议、地址、端口）。

创建后从站点列表「编辑」进入**站点设置**，包含 8 张卡片：状态、基本设置、SSL/HTTPS、URL 黑名单、反向代理路由、CC 防护限流、重定向、全局配置概览，每张卡片独立保存。

### 让配置生效（最重要的机制）

**任何站点配置变更后都不会自动生效。**修改保存后，页面顶部会出现黄色横幅「⭐ 当前有未生效的配置变更」，需要手动点击横幅上的「让配置生效」按钮，配置才会提交给 Caddy 运行。

这是用户反馈"改了没效果"的头号原因：配置保存了 ≠ 已生效。反之，横幅不出现就说明当前没有待生效的变更。

## 站点设置各卡片的作用

- **基本设置**：绑定域名（支持国际化域名）、SPA 模式（Vue/React 单页应用刷新回退 index.html）。
- **SSL/HTTPS**：
  - **自动维护证书**：Caddy 自动通过 Let's Encrypt 申请并续期，前提是服务器 80、443 端口可用（此模式下端口被锁定为 80+443）；
  - **自定义证书**：选择主控证书中心的证书、直接上传证书内容、或绑定 L2 云端证书。若绑定的 L2 证书开启了自动续期，续期后站点会自动同步新证书，无需手动处理。
  - 证书剩余天数不足 30 天显示黄色、不足 7 天显示红色。
- **URL 黑名单**：按路径正则拦截请求返回 403，如 `^/admin/.*`、`\.env$`。
- **反向代理路由**：按路径把请求转发给后端，如 `/api/*` → 后端服务；支持多后端负载均衡（轮询）、自定义 Host 头、健康检查。添加一条 `/*` 通配路由即为全站反代（此时静态文件服务自动禁用）。
- **CC 防护限流**（详见下文）。
- **重定向**：匹配路径跳转到目标 URL（支持 `{uri}` 占位符携带原路径），状态码可选 301/302/307/308。
- **全局配置概览**：展示整机级配置入口，编辑在站点列表的「全局配置」弹窗中进行（整机 QPS、CDN 真实 IP 校准与可信代理、IP 黑名单、日志保留份数）。

## CC 防护与限流

面板内置的多层限流防护，用来应对突发流量和恶意请求：

| 机制 | 作用 | 触发后表现 |
|---|---|---|
| 站点 QPS | 限制单个站点每秒请求数 | 超限返回 429 |
| 单 IP QPS | 限制单个来源 IP 每秒请求数 | 超限返回 429 |
| PoW 防护 | 站点 QPS 超过触发阈值后进入防护模式，未验证的 IP 需完成工作量证明挑战才能继续访问 | 挑战页面返回 200 |
| 整机 QPS | 在全局配置中设置，整台服务器每秒请求上限 | 超限直接断开连接，返回 444 |

CC 防护限流卡片提供宽松/适中/严格三种预设，不想逐项调参时选预设即可。

## 证书中心

三种获取证书的方式：

- **申请证书（ACME）**：通过 Let's Encrypt 申请免费证书。
  - 自动 DNS 验证：选择已配置的阿里云/腾讯云/雨云 DNS 凭证，全程自动完成（凭证需先在「云端资源 → 凭证管理」中添加）；
  - 手动 DNS 验证：面板给出 TXT 记录值，用户自行到 DNS 服务商添加后验证。
- **自签证书**：填域名或 IP，有效期 90 天至 10 年。自签证书浏览器不信任，适合内网或调试用途。
- **上传证书**：粘贴 PEM 格式证书与 KEY 私钥，适合从其他平台签发的证书。

上传/自签的证书可用于站点的"自定义证书"模式。

## 常见疑问

**问：修改了站点配置，访问还是老样子？**
先看页面顶部有没有黄色"未生效"横幅——有就点「让配置生效」；没有横幅说明配置已生效，问题在别处（如浏览器缓存、DNS 未解析到该服务器）。

**问：网站提示证书无效或 HTTPS 打不开？**
按站点 SSL 卡片确认证书模式：自动维护需要 80+443 端口空闲可用；自定义证书要确认证书还在有效期内（卡片上有剩余天数颜色提示）；自签证书浏览器会标记不受信任，属正常现象。

**问：访问返回 429 或连接被直接断开（444）？**
触发了限流：429 来自站点/单 IP QPS 限制，444 来自整机 QPS 限制。如果是有意防护可保持；如果是正常业务被误伤，调高对应 QPS 上限或放宽预设。

**问：想屏蔽别人访问我的网站后台？**
用 URL 黑名单拦截后台路径（公网返回 403），再配合系统功能中的 CrossPort 端口转发供自己从主控本地进入后台，完整步骤见系统功能文档的"典型场景"一节：https://www.xmpanel.cn/docs/ai/system-features.md

**问：删除站点会删除网站文件吗？**
删除站点时可选择是否同时删除站点目录，有 5 秒倒计时确认；不勾选则只移除站点配置，文件保留在服务器上。

## 指导用户时的注意点

- 排查"配置不生效"类问题时，第一句话先确认用户是否点过「让配置生效」。
- 自动维护证书模式与 80/443 端口强绑定；用户自有服务占用这两个端口时会冲突，需先调整。
- 429/444/PoW 的含义不同：429 是被限流拒绝，444 是整机硬限制直接断开，PoW 挑战页（200）是"要求验证"而非"拒绝"——分析访问异常时不要混为一谈。
- 站点的证书来源有四种（自动/主控证书/上传/L2 云端），指导前先确认用户当前用的是哪种，再给对应建议。
