## 背景 多节点场景下,需要确保只有授权的 frpc/easytier 节点能接入主干。当前仅靠 token 认证,存在 token 泄露风险。 ## 目标 - 新增 mTLS 支持:服务端验证客户端 X.509 证书 - 自动生成 CA + 节点证书(基于 lego ACME 扩展) - 节点 enrollment 使用一次性 token 换取证书(类似 portlyn 设计) - 与 #11(per-route 认证)和 #14(审计日志)联动 ## 技术要点 - `backend/service/cert/ca.go`:新增 CA 签发模块 - `backend/service/frp/manager.go`:生成带 clientCertFile/clientKeyFile 的 frpc.toml - `service/oauth/enrollment.go`:一次性 token 换证书流程
背景
多节点场景下,需要确保只有授权的 frpc/easytier 节点能接入主干。当前仅靠 token 认证,存在 token 泄露风险。
目标
技术要点
backend/service/cert/ca.go:新增 CA 签发模块backend/service/frp/manager.go:生成带 clientCertFile/clientKeyFile 的 frpc.tomlservice/oauth/enrollment.go:一次性 token 换证书流程