Reverse proxy com Caddy + TLS automático
Um único Caddyfile, certificados Let's Encrypt automáticos, HTTP/3 e defaults sensatos — o caminho mais rápido para TLS.
O Caddy é o terminador TLS de menor manutenção: obtém e renova certificados automaticamente e fala HTTP/3 de fábrica. Porta de entrada ideal para apps no seu VPS NoctisNode.
Instalação
apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddyConfiguração num ficheiro
caddy reload aplica alterações sem downtime. Os certificados pedem-se automaticamente mal um domínio resolve para o IP do servidor — os IPs NoctisNode são limpos, as verificações ACME passam à primeira.
# /etc/caddy/Caddyfile
example.com {
reverse_proxy 127.0.0.1:3000
encode zstd gzip
headers {
Strict-Transport-Security "max-age=63072000"
X-Content-Type-Options nosniff
}
}Dicas
- ▹Use desafios DNS-01 se o site deve ficar alcançável antes da mudança de DNS.
- ▹Para serviços onion, termine TLS no Caddy só no espelho clearnet — o lado onion não precisa de certificado.
- ▹Mantenha o upstream ligado a 127.0.0.1 para nunca ser alcançável diretamente.