30 lines
1.6 KiB
Markdown
30 lines
1.6 KiB
Markdown
# 🌐 Nginx Proxy Manager — bonnes pratiques appliquées
|
|
|
|
> Aucune capture d'écran ni configuration réelle n'est versionnée ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les règles suivies.
|
|
|
|
## Principes
|
|
|
|
- Un **proxy host** par service, jamais de service exposé directement sans passer par NPM.
|
|
- Forçage SSL systématique (`Force SSL` + `HTTP/2`) sur chaque host.
|
|
- Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique.
|
|
- Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth.
|
|
|
|
## Convention de nommage des sous-domaines
|
|
|
|
| Sous-domaine | Service |
|
|
| ------------------------- | -------------------- |
|
|
| `cloud.example.com` | Nextcloud |
|
|
| `media.example.com` | Jellyfin |
|
|
| `photos.example.com` | Immich |
|
|
| `vault.example.com` | Vaultwarden |
|
|
| `auth.example.com` | Authentik |
|
|
| `git.example.com` | Gitea |
|
|
|
|
## Forward-auth (Authentik)
|
|
|
|
Pour les services ne gérant pas nativement le SSO, un bloc de configuration personnalisée NPM redirige les requêtes non authentifiées vers Authentik (`outpost` en mode proxy), qui valide la session avant de relayer la requête vers le service interne.
|
|
|
|
## Journalisation
|
|
|
|
Les access logs et error logs de NPM sont conservés localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accès répétées, scans, etc.).
|