为manusai配置安全反向代理需:确认服务运行于localhost:5172;安装含stream模块的nginx;用certbot获取https证书并加固ssl策略;编写含websocket支持与hsts头的server配置;启用并重载nginx,验证https及安全头。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

为ManusAI部署配置安全的反向代理,是为了让内网运行的ManusAI服务(默认端口5172)能通过公网域名被安全访问,同时屏蔽原始IP、强制HTTPS、防止未授权直连和头部注入攻击。
前置检查:确认ManusAI服务已就绪
打开终端,执行curl -I http://localhost:5172,返回HTTP 200且包含Welcome to OpenManus字样,说明服务已在本地正常启动;若返回连接拒绝,请先回到ManusAI部署流程完成python app.py启动步骤,再继续本配置。
安装并启用Nginx(含stream模块)
Ubuntu/Debian系统执行:sudo apt update && sudo apt install -y nginx;
CentOS/RHEL系统执行:sudo yum install -y epel-release && sudo yum install -y nginx;
【必须验证stream模块存在】执行nginx -V 2>&1 | grep -o with-stream,输出with-stream即表示支持TCP四层转发——这是后续配置WebSocket长连接(如ManusAI的实时流式响应)的前提,缺此模块将导致前端连接中断或卡死。
配置HTTPS证书与基础SSL策略
使用Certbot自动获取Let’s Encrypt证书:sudo apt install -y certbot python3-certbot-nginx;
运行sudo certbot --nginx -d your-domain.com(将your-domain.com替换为你的真实域名),按提示完成DNS或HTTP验证;
证书生成后,Certbot会自动修改Nginx配置启用HTTPS,但需手动加固:编辑/etc/nginx/snippets/ssl-params.conf,写入以下内容:
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers off;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;
这组参数禁用不安全的TLS 1.0/1.1和弱密钥交换算法,防止POODLE、BEAST等历史漏洞利用。
这款全能AI助手融合了深度推理、多模态对话与图像生成等前沿技术,全面赋能职场、学习与生活。它支持多模态搜索,精准响应各类信息需求;内置AI文档助手,快速提炼要点并生成思维导图;更有智能创作功能,一键生成报告与文案。强大的AI能力助你高效处理复杂任务,让工作与生活更轻松便捷。
编写ManusAI专属反向代理配置
创建站点配置文件:sudo nano /etc/nginx/sites-available/manusai-secure;
填入以下内容(注意替换your-domain.com和127.0.0.1:5172):
server {
listen 443 ssl http2;
server_name your-domain.com;
include snippets/ssl-params.conf;
location / {
proxy_pass http://127.0.0.1:5172;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
proxy_read_timeout 300;
}
}
关键点:启用http2提升传输效率;proxy_set_header Upgrade和Connection "upgrade"是WebSocket握手必需项;proxy_read_timeout 300防止流式响应因超时被Nginx主动断开。
启用配置并重载Nginx
第一步:创建软链接启用站点:sudo ln -sf /etc/nginx/sites-available/manusai-secure /etc/nginx/sites-enabled/;
第二步:测试配置语法是否正确:sudo nginx -t,输出syntax is ok且test is successful方可进行下一步;
第三步:重载服务使配置生效:sudo systemctl reload nginx;
第四步:在浏览器中访问https://your-domain.com,确认页面加载成功且地址栏显示锁形图标;
第五步:打开浏览器开发者工具→Network标签页,刷新页面,检查任意请求的Response Headers中是否存在Strict-Transport-Security字段——若无,需在server块中添加add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;并再次reload。










