配置参考¶
多数日常设置由面板保存到数据库。环境变量主要用于首次部署、监听绑定、信任来源和长期密钥。
基础环境变量¶
| 变量 | 默认 / 示例 | 用途 |
|---|---|---|
PORT |
9090 |
初始面板端口。已保存的面板监听设置优先。 |
DB_PATH |
meridian.db;Docker 为 /app/data/meridian.db |
SQLite 文件位置。 |
PANEL_BIND_ADDR |
127.0.0.1 |
面板监听地址;远程绑定需要明确配置。 |
PANEL_DOMAIN |
panel.example.com |
初始面板允许域名。 |
PANEL_ROUTE_DOMAIN |
example.com |
初始站点基础域名,可规范化通配前缀。 |
PANEL_TLS_ENABLED |
false |
初始原生 TLS 开关,需有有效证书。 |
TRUSTED_PROXY_CIDRS |
逗号分隔的实际代理 CIDR | 可信代理来源,用于转发头与相关入口校验。 |
ALLOW_INSECURE_HTTP |
false |
显式允许非回环的明文管理监听;正式公网不推荐。 |
面板域名、路由域名、监听端口与 TLS 设置初始化后保存在数据库。单纯修改同名启动环境变量,不一定覆盖已保存设置;在“TLS 设置”调整后按提示重启。
面板的内部监听端口与网关的公开端口是两件事。站点复制地址及 Telegram 外部地址使用实际公开入口。
长期密钥与初始化¶
| 变量 | 用途 | 持久性 |
|---|---|---|
JWT_SECRET |
会话签名,至少 32 字节 | 轮换会使旧登录失效。 |
UPSTREAM_HEADER_KEY |
固定上游 Header 加密,至少 32 字节 | 丢失后不能解密原固定 Header。 |
DYNAMIC_ROUTE_KEY |
动态播放路由保护,至少 32 字节 | 轮换或重启会使已有动态播放路由不能继续复用。 |
MERIDIAN_SECRET_KEY |
Cloudflare / Telegram 凭据加密,至少 32 字节 | 丢失后不能正常解密相关凭据。 |
SETUP_TOKEN |
首次创建管理员的凭据 | 初始化后不作为登录口令。 |
四个长期密钥必须相互独立。推荐分别生成 32 字节随机数据,再编码为十六进制字符串。不要使用示例固定值,不要让密钥随每次重启重新生成。
一键安装器与官方 Docker 入口脚本维护这些值。手工部署需要明确配置;没有持久 JWT_SECRET 时,进程级随机密钥会导致重启后会话失效,并限制外部凭据管理。
环境文件限制为 0600,数据目录限制为服务账户可访问。Windows 使用实际 ACL 保护。
证书、缓存与更新¶
| 变量 | 用途 |
|---|---|
PANEL_TLS_CERT_FILE / PANEL_TLS_KEY_FILE |
高级部署的证书链与私钥路径覆盖。通常优先使用面板证书来源配置。 |
ASSET_CACHE_DIR |
缓存目录,默认数据库旁的 asset-cache。 |
MERIDIAN_UPDATER_SOCKET |
标准更新代理的本地 socket,由安装器管理。仅填写路径不等于安装了更新服务。 |
CLIENT_IP_REGION_ENDPOINT |
默认 https://api.ip.sb/geoip/{ip};设为 off 关闭外部归属地查询。 |
证书路径指实际运行环境中的路径;Docker 中使用容器内部路径与挂载。不要将 .env 直接上传给第三方排查。
命令行¶
# 启动,指定初始端口与数据库
./meridian --port 9090 --db /data/meridian.db
# 查看版本
./meridian --version
# 查看安装器可识别的功能标记
./meridian --version --features
# 检查本机正在运行的面板
./meridian --healthcheck
-p 是 --port 的别名。离线管理员重置见 更新与维护。
哪些设置在面板中修改¶
| 设置 | 位置 |
|---|---|
| 站点回源、入口、播放、UA、缓存、配额和限速 | 站点编辑。 |
| 流量计费方向、周期、时区 | 全局设置 → 系统设置。 |
| 请求日志、保留期限、字段与显示列 | 全局设置 → 日志设置。 |
| 域名、监听端口、证书 | 全局设置 → TLS 设置。 |
| Token、管理员、日报目标与计划 | 全局设置 → Telegram Bot。 |