NoctisNode
GuidesWeb6 min

Reverse proxy met Caddy + auto-TLS

Eén Caddyfile, automatische Let's Encrypt-certificaten, HTTP/3 en gezonde defaults — de snelste route naar TLS voor elke app.

Caddy is de minst onderhoudsgevoelige TLS-terminator: haalt en vernieuwt certificaten automatisch en spreekt HTTP/3 uit de doos. Ideale voordeur voor apps op je NoctisNode-VPS.

Installatie

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Config in één bestand

caddy reload past wijzigingen zonder downtime toe. Certificaten worden automatisch aangevraagd zodra een domein naar de server-IP resolvet — NoctisNode-IP's zijn schoon, ACME-checks slagen in eerste poging.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Tips

  • Gebruik DNS-01-challenges als de site bereikbaar moet blijven vóór de DNS-overschakeling.
  • Bij onion-diensten TLS alleen op de clearnet-mirror termineren — de onion-kant heeft geen certificaat nodig.
  • Bind de upstream aan 127.0.0.1 zodat hij nooit direct bereikbaar is.