NoctisNode
GuidesWeb6 min

Реверс-прокси на Caddy + auto-TLS

Один Caddyfile, автоматические сертификаты Let's Encrypt, HTTP/3 и разумные дефолты — быстрый путь к TLS перед любым приложением.

Caddy — самый необременительный TLS-терминатор: сам получает и продлевает сертификаты и из коробки говорит на HTTP/3. Идеальные входные двери для приложений на вашем VPS NoctisNode.

Установка

apt install -y debian-keyring debian-archive-keyring apt-transport-https curl
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/gpg.key' | gpg --dearmor -o /usr/share/keyrings/caddy-stable-archive-keyring.gpg
curl -1sLf 'https://dl.cloudsmith.io/public/caddy/stable/debian.deb.txt' | tee /etc/apt/sources.list.d/caddy-stable.list
apt update && apt install -y caddy

Конфиг в один файл

caddy reload применяет изменения без простоя. Сертификаты запрашиваются автоматически, как только домен указывает на IP сервера — IP у NoctisNode чистые, ACME-проверки проходят с первого раза.

# /etc/caddy/Caddyfile
example.com {
	reverse_proxy 127.0.0.1:3000
	encode zstd gzip
	headers {
		Strict-Transport-Security "max-age=63072000"
		X-Content-Type-Options nosniff
	}
}

Советы

  • Используйте DNS-01 челленджи, если сайт должен оставаться доступным до переключения DNS.
  • Для onion-сервисов терминируйте TLS на Caddy только на clearnet-зеркале — onion-стороне сертификат не нужен.
  • Держите апстрим на 127.0.0.1, чтобы к нему нельзя было обратиться напрямую.