Reverse proxy con Caddy + auto-TLS
Un solo Caddyfile, certificati Let's Encrypt automatici, HTTP/3 e impostazioni sensate — la via più rapida al TLS per qualsiasi app.
Caddy è il terminatore TLS più comodo da mantenere: ottiene e rinnova i certificati da solo e parla HTTP/3 di serie. Porta d'ingresso ideale per le app sul tuo VPS NoctisNode.
Installazione
apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddyConfig in un file
caddy reload applica le modifiche senza downtime. I certificati vengono richiesti appena un dominio risolve all'IP del server — gli IP NoctisNode sono puliti, i check ACME passano alla prima.
# /etc/caddy/Caddyfile
example.com {
reverse_proxy 127.0.0.1:3000
encode zstd gzip
headers {
Strict-Transport-Security "max-age=63072000"
X-Content-Type-Options nosniff
}
}Consigli
- ▹Usa challenge DNS-01 se il sito deve restare raggiungibile prima del switch DNS.
- ▹Per i servizi onion termina TLS su Caddy solo nel mirror clearnet — il lato onion non richiede certificato.
- ▹Tieni l'upstream su 127.0.0.1 così non è raggiungibile direttamente.