NoctisNode
GuidesWeb6 min

Reverse proxy con Caddy + auto-TLS

Un solo Caddyfile, certificati Let's Encrypt automatici, HTTP/3 e impostazioni sensate — la via più rapida al TLS per qualsiasi app.

Caddy è il terminatore TLS più comodo da mantenere: ottiene e rinnova i certificati da solo e parla HTTP/3 di serie. Porta d'ingresso ideale per le app sul tuo VPS NoctisNode.

Installazione

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Config in un file

caddy reload applica le modifiche senza downtime. I certificati vengono richiesti appena un dominio risolve all'IP del server — gli IP NoctisNode sono puliti, i check ACME passano alla prima.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Consigli

  • Usa challenge DNS-01 se il sito deve restare raggiungibile prima del switch DNS.
  • Per i servizi onion termina TLS su Caddy solo nel mirror clearnet — il lato onion non richiede certificato.
  • Tieni l'upstream su 127.0.0.1 così non è raggiungibile direttamente.