NoctisNode
GuidesWeb6 min

Reverse Proxy mit Caddy + Auto-TLS

Eine Caddyfile, automatische Let's-Encrypt-Zertifikate, HTTP/3 und solide Defaults — der schnellste Weg zu TLS vor jeder App.

Caddy ist der pflegeleichteste TLS-terminator: besorgt und erneuert Zertifikate automatisch und spricht ab Werk HTTP/3. Ideal als Haustür für Apps auf Ihrem NoctisNode-VPS.

Installation

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Konfiguration in einer Datei

caddy reload legt Änderungen ohne Downtime an. Zertifikate werden automatisch angefordert, sobald eine Domain auf die Server-IP auflöst — NoctisNode-IPs sind sauber, ACME-Checks gelingen beim ersten Versuch.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Tipps

  • DNS-01-Challenges nutzen, wenn die Site bis zum DNS-Umzug erreichbar bleiben muss.
  • Bei Onion-Services TLS nur auf dem Clearnet-Spiegel terminieren — die Onion-Seite braucht kein Zertifikat.
  • Upstream an 127.0.0.1 binden, damit er nie direkt erreichbar ist.