NoctisNode
GuidesWeb6 min

Reverse proxy z Caddy + auto-TLS

Jeden Caddyfile, automatyczne certyfikaty Let's Encrypt, HTTP/3 i rozsądne domyślne — najszybsza droga do TLS.

Caddy to TLS-terminator o najmniejszym nakładzie utrzymania: sam zdobywa i odnawia certyfikaty oraz mówi HTTP/3 od pudełka. Idealne wejście dla aplikacji na Twoim VPS NoctisNode.

Instalacja

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Config w jednym pliku

caddy reload stosuje zmiany bez przestoju. Certyfikaty proszone są automatycznie, gdy domena rozwiąże się na IP serwera — IP NoctisNode są czyste, więc kontrole ACME przechodzą za pierwszym razem.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Porady

  • Gdy strona musi być osiągalna przed przełączeniem DNS, użyj challenge DNS-01.
  • Dla usług onion terminuj TLS na Caddym tylko na mirrorze clearnet — strona onion nie potrzebuje certyfikatu.
  • Trzymaj upstream na 127.0.0.1, żeby nie był osiągalny wprost.