飞牛NAS部署DeepSeek Harness:Nginx反代+ZeroNews HTTPS隧道+BasicAuth保姆级教程

简介: 本文介绍如何在飞牛NAS上通过Nginx+DeepSeek Harness容器部署,并借助ZeroNews HTTPS隧道与BasicAuth安全发布至公网。方案解决官方API仅信任回环地址导致的403问题,支持域名访问、HTTPS加密及IP黑白名单、地域围栏等多重安全策略,实现安全可控的远程AI开发环境。(239字)

在飞牛 NAS 上用 Nginx + DeepSeek Harness 容器部署,再通过 ZeroNews HTTPS 隧道与 BasicAuth 安全发布到公网。

ZeroNews 采用 Nginx + Harness 的部署方式,让 Harness 继续跑在飞牛上,再通过 HTTPS 公网域名完成远程访问,不再局限于本机部署。
DeepSeek Harness Web UI 默认监听 http://127.0.0.1:3080。官方对部分配置类 API(模型、凭证、工作区等)做了严格限制:只信任回环来源。本机用 127.0.0.1 打开没问题;一旦把端口挂到 NAS 局域网或公网域名,模型页、远程改设置往往会 403。明文 http://IP 还会踩浏览器安全上下文,出现 crypto.randomUUID is not a function。
如果你是在 macOS 本机跑 Harness,可参考 安全受控远程访问内网 DeepSeek Harness。
​

在能公网访问的基础上,还可以配置 BasicAuth、IP 黑白名单、地址围栏 等安全策略,让 Harness 在更安全可控的情况下实现公网访问。
11.png

​
一、在飞牛上安装 ZeroNews 客户端

  • 打开飞牛 应用中心,搜索 zeronews,安装并一路下一步。安装完成后打开客户端界面。

image.png

image.png

  • 打开 ZeroNews 控制台 → 快速开始,复制 AuthToken。

image.png

  • 回到飞牛的 ZeroNews 客户端页面,粘贴 Token,点 绑定。
    image.png

等 10–20 秒,客户端状态变为 在线。同时在控制台 关联客户端 里,应能看到这台飞牛。
image.png
image.png
更完整的飞牛安装说明也可参考 在飞牛私有云 fnOS 运行 ZeroNews。
​
二、先加域名,再加 HTTPS 隧道
docker-compose.yml 里要回填访问域名,所以域名和 DSH 的 HTTPS 隧道可以先创建。
​
先添加 DSH Web UI 的自定义域名
控制台 → 自定义域名 → 添加域名,子域起个好记的前缀,例如 dsharp。
image.png
image.png
然后添加 DSH HTTPS 隧道
域名添加完成后,进入 隧道管理 添加 DSH Web UI 的 HTTPS 隧道。部署时对外只暴露 Nginx 的 3080 端口,隧道内网端口填 3080。
image.png
image.png
image.png
三、准备部署目录和 Nginx 配置
隧道添加完成后,回到飞牛上准备 DSH 容器的部署目录。
打开飞牛 文件管理,在「我的文件」里建一个部署目录。例如在 docker 下新建 dsh,后文以这个目录为准。
image.png
在电脑上新建 nginx.conf,复制以下内容,再上传到该 dsh 目录(与即将创建的 docker-compose.yaml 同级):

events {
worker_connections 1024;
}

http {
map $http_upgrade $connection_upgrade {
default upgrade;
'' close;
}

server {
    listen 80;
    server_name _;

    location / {
        proxy_pass http://deepseek-harness:3080;
        proxy_http_version 1.1;

        proxy_set_header Host $host;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection $connection_upgrade;

        proxy_read_timeout 3600s;
        proxy_send_timeout 3600s;
    }
}

}

image.png

四、用 Compose 部署 Harness 和 Nginx
打开飞牛 Docker → Compose。

image.png
image.png
新建项目:
项目名:dsh
路径:选中上一步的 dsh 目录
来源:创建 docker-compose.yml
把下面整段粘进去,把 DSH_TRUSTED_HOSTS 改成你的隧道域名
勾选 创建项目后立即启动,确认

  deepseek-harness:
    image: alliot/deepseek-harness:0.1.0-rc.6.2
    restart: unless-stopped
    user: root
    expose:
      - "3080"
    environment:
      DSH_TRUSTED_HOSTS: dsharp.hn.takin.cc
      DSH_ALLOW_REMOTE_CONFIGURATION: "1"
      DSH_TELEMETRY_DISABLED: "1"
    volumes:
      - ./data:/home/node/.dsh
      - ./work:/work
      - type: bind
        source: ./workspace
        target: /workspace
    read_only: true
    tmpfs:
      - /tmp:rw,nosuid,nodev,size=1g
    security_opt:
      - no-new-privileges:true
    cap_drop:
      - ALL
    stop_grace_period: 10s
    networks:
      - dsh-network

  nginx-proxy:
    image: nginx:alpine
    container_name: dsh-nginx-proxy
    restart: unless-stopped
    ports:
      - "3080:80"
    volumes:
      - ./nginx.conf:/etc/nginx/nginx.conf:ro
    depends_on:
      - deepseek-harness
    networks:
      - dsh-network

networks:
  dsh-network:
    driver: bridge

image.png

等待镜像拉取完成并启动,确认两个容器都在运行。

image.png
image.png

几个注意事项:
user: root 避免飞牛把运行用户改成普通账号后,挂载目录写不进去。
Harness 不要再映射 3080:3080,只 expose 给 Nginx;对外只有 Nginx 的 3080:80。
./workspace 挂到容器 /workspace,后面添加工作区就选这个路径。
./data 是 Harness 配置和会话数据,备份时整目录带走。
改过 DSH_TRUSTED_HOSTS 必须重建项目,不要只重启。
两个容器都是绿色运行中后,本机 3080 已经起来。接下来不要用 http://飞牛IP:3080 去配模型——明文 IP 不是安全上下文,提供方目录会加载失败。直接走已经建好的 HTTPS 域名。

五、用域名打开 Web UI,完成基础配置
容器运行正常后,用浏览器打开隧道域名访问 DSH Web UI,例如:
https://dsharp.hn.takin.cc

image.png
打开后先完成基础配置。
配置模型 API Key
可以直接配置 DeepSeek 的 API Key。

image.png
添加工作区
回到主界面,新建工作区,目录选容器内的 /workspace,对应飞牛 dsh/workspace 目录。Agent 改文件、跑命令都落在这里,容器重建不会丢。
image.png
image.png
工作区建好后,开一个会话,先问一句:

你能做什么

image.png

能正常回复,说明域名、Nginx、受信 Host 和模型都通了。

文档截图中的域名仅为示例,请以 ZeroNews 控制台显示的实际地址为准。

image.png
点击编辑:启用,填写 用户名:密码,保存。
image.png
image.png
刷新域名,应先弹出浏览器登录框。随便输一组应被拒绝;输入正确账号后进入 Web UI,说明鉴权生效。
image.png
image.png
除了 BasicAuth,ZeroNews 还支持 IP 白名单 或 地址围栏。可按实际情况再开一项。

地址围栏(地域访问控制)
地址围栏通过识别访问来源 IP 的位置,实现基于国家 / 省份的地域访问控制,缩小可访问来源范围。如果访问都固定在某一个省份,可以只允许该省访问。在流量策略的 Geo Location 中配置,例如只允许广东省访问。
image.png
image.png
image.png
Harness 这类高权限面板:BasicAuth 必须开;白名单或围栏按实际情况再开一项。
​
小结
把 DeepSeek Harness 部署在可长期运行的内网 NAS 上,工作区、密钥、改文件 / 跑命令的能力都留在本机;再通过 ZeroNews 的 BasicAuth、地址围栏、IP 黑白名单做安全公网发布,限制可访问的用户范围和身份,就可以在任何位置安全地远程执行和查看任务。

相关文章
|
2月前
|
安全 API 数据安全/隐私保护
内网 DeepSeek Harness 远程安全访问完整教程
DeepSeek Harness是DeepSeek开源的智能体框架,支持插件化扩展,专注代码开发、仓库修改等任务。配合ZeroNews内网穿透,可安全将本地Web UI(http://127.0.0.1:3080)发布至公网,通过HTTPS域名+BasicAuth+IP/地域围栏多重防护,实现远程、可控、安全的Agent协作。
内网 DeepSeek Harness 远程安全访问完整教程
|
21天前
|
人工智能 API 开发工具
开发者实战:DeepSeek Harness开源Agent运行时,Cordis内核插件体系与工程任务落地教程
在AI智能体工程化落地领域,传统Agent开发方案普遍存在工具调用硬编码、模块耦合严重、模型切换成本高、任务执行链路不可追溯等痛点。开发者每更换一个业务场景,就需要大量修改底层循环逻辑、工具定义、会话存储代码,开发与维护成本居高不下。DeepSeek Harness,命令行简称为dsh,是一款开源Agent运行框架,底层基于Cordis插件内核,遵循“一切皆插件”的核心设计思想。它本身并非大语言模型,而是一套智能体执行运行时,官方定义为Model + Harness = Agent。模型负责思考推理,Harness负责环境感知、工具调度、任务状态维护、会话管理、沙箱权限控制,把模型的思考转化为
206 0
|
1月前
|
人工智能 JavaScript 开发工具
DeepSeek Harness完整实操教程:开源Agent运行框架本地部署、模式选型与插件开发指南
DeepSeek Harness把大模型从单纯对话,推向真实本地环境执行任务,依托Cordis插件架构实现组件完全可替换,给Agent开发者提供了一套能力强大的开源底座。整套工具的使用流程可以概括为:准备适配版本Node.js环境,通过npx一行命令快速拉起Web界面,配置模型密钥或者对接Ollama本地模型,选择隔离的工作目录,根据任务选择合适运行模式,下发指令观察Agent完整执行轨迹。
1169 3
|
26天前
|
弹性计算 人工智能 数据可视化
从0到1搭建DeepSeek Harness保姆级教程,本地与ECS服务器部署、插件管理与百炼API接入全流程
随着AI Agent技术快速发展,很多开发者在搭建智能体时会遇到工具调用混乱、模型切换繁琐、扩展困难等痛点。DeepSeek Harness作为一款开源微内核AI Agent运行框架,采用“一切皆插件”的设计思路,把大模型、工具集、沙箱环境、存储、UI界面全部做成可插拔组件,开发者可以自由替换模型、增减工具,快速搭建具备自主规划、工具调用、迭代执行能力的AI智能体。它同时提供Web可视化界面和命令行CLI两种操作模式,既适合新手可视化操作,也适合技术人员在服务器端自动化调用。可以部署在本地电脑,也可以直接在ECS云服务器上部署,并且能够对接百炼平台模型,使用Token Plan订阅套餐降低调用
546 0
|
2月前
|
Web App开发 人工智能 API
16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。
DeepSeek Harness 精选插件推荐合集,从图片识别、浏览器操控、多 Agent 协作到手机远程控制,一口气带你看完 DSH 社区热门的十几个插件,覆盖技能扩展、UI 界面增强、整活玩法三大类,让你的鲸鱼变得更强。
3043 5
|
1月前
|
缓存 资源调度 开发工具
dsh 怎么升级到最新版?DeepSeek Harness 升级教程:三种升级方式、版本固定与降级、升级前备份
升级 dsh 就是换到新版本:先查当前与最新版本,再按安装方式升级(npx 自动最新、npm update -g、源码 git pull 构建),必要时用 @版本号固定或降级。本文讲清升级与更新的区别、升级步骤、备份与版本管理技巧。
1073 1
dsh 怎么升级到最新版?DeepSeek Harness 升级教程:三种升级方式、版本固定与降级、升级前备份
|
2月前
|
缓存 人工智能 监控
整理了一份 DeepSeek Harness 必备插件清单!
本文是DeepSeek Harness发布半个多月后的插件精选指南,涵盖10款高实用性插件:从生态入口dsh-market、视觉增强modlens,到界面升级、代码侧栏、文件引用、桌面端、多源搜索、长期记忆、费用监控及知识精读工具。附安装命令与适用场景,新手三步起步建议,助你高效打造个性化AI工作台。
2597 4
整理了一份 DeepSeek Harness 必备插件清单!
|
2月前
|
缓存 JavaScript 安全
Claude Desktop 国内安装教程(Windows,2026)
官网Claude安装失败?因引导器需从被墙域名下载MSIX包。推荐使用开源Claude Desktop安装器:自动多源回退下载、SHA256校验、静默安装、补全Node.js与claude-code组件、创建快捷方式,全程离线可用,安全可靠。(239字)
7388 4
|
7月前
|
Linux API 网络安全
阿里云+本地系统部署OpenClaw+Cookie全自动抓取公众号文章教程:大模型千问/Coding Plan配置指南
在日常信息获取、内容运营与数据监测场景中,自动抓取指定微信公众号最新文章是高频刚需。传统方式依赖搜狗搜索接口、第三方采集工具,稳定性差、易失效、操作繁琐。OpenClaw作为2026年主流开源自动化执行框架,可借助微信公众平台Cookie实现稳定、低风控、可持续的公众号文章采集,全程只需一次手动登录,后续自动运行。本文将完整讲解OpenClaw基于Cookie机制抓取公众号文章的核心原理、操作步骤,并补充2026年4月阿里云轻量服务器部署、本地MacOS/Linux/Windows11部署流程、阿里云千问大模型API与免费Coding Plan API配置方法,以及部署与运行中的常见问题解答,
3053 4