配置与排障
本页集中说明不会每天修改、但会直接影响部署安全性和运行稳定性的配置。配置变更后要区分“重启服务”“重新部署容器”和“应用网关配置”三种生效方式。
内存档位
面板提供三个预设档位,会批量调整服务内存上限和 JVM 类型:
| 档位 | 推荐宿主内存 | 合计占用 | JVM 默认 | 适用场景 |
|---|---|---|---|---|
| compact | ≥ 4 GB | 约 3.1 GB | OpenJ9 | 低配服务器或测试 |
| standard(推荐) | ≥ 8 GB | 约 6.3 GB | HotSpot | 常规生产 |
| enhanced | ≥ 16 GB | 约 12.9 GB | HotSpot | 高并发生产 |
面板会根据宿主机内存自动推荐档位,并保留约 512 MB 容差。应用档位只修改配置,必须重新部署受影响的服务才会改变容器限制。单服务手工修改后会标记为“自定义”,重新应用预设档可以恢复统一配置。
运行时配置
业务运行时配置位于:
`<workdir>/data/biz/runtime-conf/runtime.env`常用配置项:
| 配置项 | 说明 |
|---|---|
| DEPLOY_MODE | DEV 联调模式;PROD 生产模式 |
| SANDBOX_ENABLED | 沙箱开关,仅 DEV 有效 |
| ENABLE_ADMIN | 超管开关,仅 DEV 有效,PROD 强制关闭 |
| TRADE_SYNC_ENABLED | 交易同步开关,生产通常建议开启 |
| LOG_ROOT_LEVEL | 日志级别:INFO / WARN / DEBUG |
| DB_PASSWORD | PostgreSQL 密码 |
| REDIS_PASSWORD | Redis 密码 |
| ARTEMIS_PASSWORD | Artemis 密码 |
运行时配置修改后通常重启业务容器即可生效,不需要重新构建镜像。正式上线前必须切换到 PROD,并确认沙箱和超管已关闭。
端口暴露
除网关外,基础环境和业务容器默认不发布端口到宿主机,所有服务通过 Docker 网络互通并由网关代理。
| 模式 | 行为 | 适用场景 |
|---|---|---|
| off(默认) | 不发布宿主机端口 | 生产环境 |
| local | 绑定 127.0.0.1 | 本机调试或 SSH 隧道 |
| public | 绑定 0.0.0.0 | 特殊场景,必须配合防火墙 |
切换端口映射后需要重新部署对应容器。除非明确需要,否则不要使用 public,避免数据库、缓存或后端调试端口直接暴露到公网。
域名与 HTTPS
网关支持以下绑定目标:
| 目标 | 用途 |
|---|---|
| ui-admin | 运营管理端 |
| ui-merchant | 商户端 |
| h5 | H5 端 |
| backend | 后端 API |
| artemis | Artemis 控制台 |
域名只填写裸域名,不要带协议和路径。HTTPS 支持:
- auto:ACME 自动签发和续期;
- manual:上传证书和私钥;
- off:仅 HTTP,适合临时联调。
证书配置保存后点击「应用网关配置」。有证书时 nginx 会生成 443 HTTPS 配置,80 端口通常自动跳转到 HTTPS。
对外接口
后端接口默认不对外开放,在「网关管理 → 对外接口」按需启用:
| 路径前缀 | 用途 |
|---|---|
| /unipay | 商户开放 API |
| /epay | 易支付兼容 API |
| /unipay/callback | 通道回调 |
/admin/、/mch/、/demo/、/test/、/swagger-ui/ 等管理或调试路径保持封禁。上线前只开放确实需要的接口,并结合域名、网关规则和防火墙限制来源。
生效方式判断
| 变更类型 | 生效方式 |
|---|---|
| runtime.env 中业务运行参数 | 重启对应业务容器 |
| 内存档位、运行形态、镜像版本 | 重新部署对应容器 |
| 网关域名、证书、接口开关 | 应用网关配置;必要时重新部署网关 |
| Docker 引擎配置 | 按提示重启 Docker |
| 面板账号、安全入口 | 保存后立即生效,入口变更会使旧地址失效 |
故障排查
安装阶段
在线下载失败或 SHA256 校验失败
确认服务器能访问下载源,重新获取匹配版本的 install.sh 和压缩包。也可以指定镜像源,或改用离线安装。不要跳过 SHA256 校验。
xz 缺失
# RHEL 系
dnf install -y xz
# Debian 系
apt-get install -y xz-utils安装完成后重新执行安装脚本。
离线安装没有识别安装包
确认 install.sh 与 .xz 文件在同一目录,并使用 bash install.sh 或授权后的 ./install.sh 执行。脚本不检查 $PWD 中的文件。
登录阶段
打开面板返回 404
安全入口开启时,不带入口路径访问 IP 和端口会返回 404。执行:
daxpay entrance show忘记初始密码
daxpay info
cat /opt/daxpay/installer-initial-password.txt登录失败被锁定
连续输错密码会触发锁定,执行:
daxpay unlock运行阶段
端口冲突
确认 8060、80、443 是否被其他进程占用。面板可以用 --port 更换端口,网关端口则需要停止占用服务或调整网关规划。总览页也会列出端口冲突。
业务后端 unhealthy 或反复重启
优先查看业务容器日志和任务终端,确认 .env.biz 中数据库密码非空且与基础环境一致,再检查磁盘、内存和运行时配置。
页面出现 drift 横幅
- “重新部署”:全局配置或镜像版本尚未同步到容器,需要重建对应服务。
- “应用网关配置”:网关配置已保存但 nginx 尚未 reload,点击应用即可。
面板显示未部署但容器实际运行
面板依据运行时容器探测和部署快照判断状态。手动启动的容器可能没有快照,先刷新面板;仍未识别时到对应页面执行一次部署,让面板接管当前环境。
获取诊断信息
面板无法访问时,执行以下命令收集状态和日志:
daxpay status
daxpay logs --installer
daxpay logs -f同时记录操作系统和架构、面板版本、daxpay status 输出、失败任务的完整日志、相关容器状态以及最近一次配置变更。涉及密码、私钥和 token 的日志发给他人前必须脱敏。