NoctisNode
GuidesWeb6 min

Reverse proxy com Caddy + TLS automático

Um único Caddyfile, certificados Let's Encrypt automáticos, HTTP/3 e defaults sensatos — o caminho mais rápido para TLS.

O Caddy é o terminador TLS de menor manutenção: obtém e renova certificados automaticamente e fala HTTP/3 de fábrica. Porta de entrada ideal para apps no seu VPS NoctisNode.

Instalação

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Configuração num ficheiro

caddy reload aplica alterações sem downtime. Os certificados pedem-se automaticamente mal um domínio resolve para o IP do servidor — os IPs NoctisNode são limpos, as verificações ACME passam à primeira.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Dicas

  • Use desafios DNS-01 se o site deve ficar alcançável antes da mudança de DNS.
  • Para serviços onion, termine TLS no Caddy só no espelho clearnet — o lado onion não precisa de certificado.
  • Mantenha o upstream ligado a 127.0.0.1 para nunca ser alcançável diretamente.