first commit
This commit is contained in:
@@ -0,0 +1,29 @@
|
||||
# 🌐 Nginx Proxy Manager — bonnes pratiques appliquées
|
||||
|
||||
> Aucune capture d'écran ni configuration réelle n'est versionnée ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les règles suivies.
|
||||
|
||||
## Principes
|
||||
|
||||
- Un **proxy host** par service, jamais de service exposé directement sans passer par NPM.
|
||||
- Forçage SSL systématique (`Force SSL` + `HTTP/2`) sur chaque host.
|
||||
- Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique.
|
||||
- Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth.
|
||||
|
||||
## Convention de nommage des sous-domaines
|
||||
|
||||
| Sous-domaine | Service |
|
||||
| ------------------------- | -------------------- |
|
||||
| `cloud.example.com` | Nextcloud |
|
||||
| `media.example.com` | Jellyfin |
|
||||
| `photos.example.com` | Immich |
|
||||
| `vault.example.com` | Vaultwarden |
|
||||
| `auth.example.com` | Authentik |
|
||||
| `git.example.com` | Gitea |
|
||||
|
||||
## Forward-auth (Authentik)
|
||||
|
||||
Pour les services ne gérant pas nativement le SSO, un bloc de configuration personnalisée NPM redirige les requêtes non authentifiées vers Authentik (`outpost` en mode proxy), qui valide la session avant de relayer la requête vers le service interne.
|
||||
|
||||
## Journalisation
|
||||
|
||||
Les access logs et error logs de NPM sont conservés localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accès répétées, scans, etc.).
|
||||
Reference in New Issue
Block a user