NoctisNode
GuidesWeb6 min

Reverse proxy avec Caddy + TLS auto

Un seul Caddyfile, certificats Let's Encrypt automatiques, HTTP/3 et valeurs par défaut saines — le chemin le plus rapide vers TLS.

Caddy est le terminateur TLS le plus économe en maintenance : il obtient et renouvelle les certificats automatiquement et parle HTTP/3 d'office. Porte d'entrée idéale pour les apps sur votre VPS NoctisNode.

Installation

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Config en un fichier

caddy reload applique les changements sans coupure. Les certificats sont demandés dès qu'un domaine résout vers l'IP du serveur — les IP NoctisNode sont propres, les contrôles ACME passent du premier coup.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Conseils

  • Utilisez les challenges DNS-01 si le site doit rester joignant avant la bascule DNS.
  • Pour les services onion, terminez TLS côté clearnet seulement — le côté onion n'a pas besoin de certificat.
  • Gardez l'upstream lié à 127.0.0.1 pour qu'il ne soit jamais atteignable directement.