太一文档
太一是一个 Go 二进制,运行 Caddy 反向代理、带 OWASP 核心规则集的 Coraza WAF、嵌入式 SQLite 控制平面与 Vben Admin UI。这些文档涵盖从五分钟首次启动到带可选远程数据平面的生产部署。
从这里开始
首次运行请依次阅读快速开始、安装与日常运维。完成后不仅有真实 WAF 挡在真实上游前面,还有一套可重复的调查流程。
安装签名二进制,启动 tiyi run,创建第一个站点,看 WAF 拦截真实攻击。五分钟。
安装签名版本,写 YAML 配置,运行 Controller 或入网远程 Agent。
完整备份,完整卸载 v3.4.0 或更早版本,安装全新 v3.5.3 服务并重新注册 Agent。
站点、上游池、证书、WAF 策略、节点、遥测、审计链 —— 它们各是什么,又是如何配合的。
发布应用,理解精确计数与证据,调查 SecurityFact 与攻击日志,安全调优并运维 Agent。
从外到内诊断启动、登录、路由、TLS、WAF、Agent 与观测管道问题。
按资源整理当前 v3.5.3 命令与安全示例,并提醒使用每条命令的内置 help。
驱动 UI、CLI、节点流的 ConnectRPC 契约:鉴权、错误码与当前服务目录。
生产加固、远程 Agent 连续运行与 Controller 中断边界、SIEM 转发、可观测性与升级路径。
设计哲学
三个架构决策塑造了后续所有页面:
- 一个二进制,零运行时依赖。无 Docker daemon、无 Nginx、无 Postgres、无 Redis。二进制内置 Caddy、Coraza、SQLite 与 Vben Admin UI。一个合格的运维应该能在五分钟内拉起一个可用实例。
- API 优先 + 声明式 YAML。每一个写入路径都由一个 ConnectRPC API 拥有。UI 与 CLI 都是它的瘦客户端。
tiyi apply -f site.yaml与点击保存效果完全相同 —— 同一个验证器、同一个写入器、同一行审计。 - 本地优先,按需远程。内置本地数据平面在进程内应用配置。远程 Agent 与 Controller 保持 ConnectRPC 长连接、校验签名 bundle、断线重连后继续协调,并在 Controller 中断时继续使用最后接受的 bundle 提供服务。
这些文档不是什么。它们覆盖运维表面 —— 安装、运行、加固。API 契约由已安装二进制对外提供;与日常运维无关的实现细节不会放进公开文档。
覆盖的版本
这些文档面向当前公开版本 v3.5.3。用 v3.5.3 替换 v3.4.0 或更早安装时,必须验证完整备份、完整 purge、全新安装 v3.5.3 服务并重新注册 Agent;详见 v3.5.3 升级指引。CLI flag、默认值或输出格式变化会记录在更新日志中。若示例与已安装二进制不一致,以 tiyi <command> --help 为准。