Proxy inverso con Caddy + TLS automático
Un solo Caddyfile, certificados Let's Encrypt automáticos, HTTP/3 y valores sensatos: el camino más rápido a TLS para cualquier app.
Caddy es el terminador TLS de menor mantenimiento: obtiene y renueva certificados automáticamente y habla HTTP/3 de serie. La puerta ideal para apps sobre tu VPS NoctisNode.
Instalación
apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddyConfiguración en un archivo
caddy reload aplica cambios sin downtime. Los certificados se piden automáticamente en cuanto un dominio resuelve a la IP del servidor — las IPs de NoctisNode están limpias, así que las comprobaciones ACME pasan al primer intento.
# /etc/caddy/Caddyfile
example.com {
reverse_proxy 127.0.0.1:3000
encode zstd gzip
headers {
Strict-Transport-Security "max-age=63072000"
X-Content-Type-Options nosniff
}
}Consejos
- ▹Usa desafíos DNS-01 si el sitio debe seguir accesible antes del cambio de DNS.
- ▹Para servicios onion, termina TLS en Caddy solo en el espejo clearnet — el lado onion no necesita certificado.
- ▹Mantén el upstream ligado a 127.0.0.1 para que nunca sea alcanzable directamente.