Caddy 리버스 프록시 + 자동 TLS
Caddyfile 하나로 Let's Encrypt 자동 발급, HTTP/3, 합리적 기본값—어떤 앞단에나 TLS를 붙이는 가장 빠른 길.
Caddy는 관리 부담이 가장 적은 TLS 터미네이터:인증서를 자동 발급·갱신하고 HTTP/3을 기본 지원합니다. NoctisNode VPS 앞단에 최적입니다.
설치
apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy한 파일 설정
caddy reload는 다운타임 없이 반영. 도메인이 서버 IP로 해석되는 즉시 인증서가 자동 발급됩니다——NoctisNode IP는 깨끗해 ACME 검사가 첫 시도에 통과합니다.
# /etc/caddy/Caddyfile
example.com {
reverse_proxy 127.0.0.1:3000
encode zstd gzip
headers {
Strict-Transport-Security "max-age=63072000"
X-Content-Type-Options nosniff
}
}팁
- ▹DNS 전환 전에도 사이트가 살아있어야 한다면 DNS-01 챌린지 사용.
- ▹onion 서비스는 clearnet 미러에서만 Caddy로 TLS 종단——onion 쪽엔 인증서 불필요.
- ▹업스트림은 127.0.0.1 바인딩으로 직접 노출 차단.