1.6 KiB
1.6 KiB
🌐 Nginx Proxy Manager — bonnes pratiques appliquées
Aucune capture d'écran ni configuration réelle n'est versionnée ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les règles suivies.
Principes
- Un proxy host par service, jamais de service exposé directement sans passer par NPM.
- Forçage SSL systématique (
Force SSL+HTTP/2) sur chaque host. - Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique.
- Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth.
Convention de nommage des sous-domaines
| Sous-domaine | Service |
|---|---|
cloud.example.com |
Nextcloud |
media.example.com |
Jellyfin |
photos.example.com |
Immich |
vault.example.com |
Vaultwarden |
auth.example.com |
Authentik |
git.example.com |
Gitea |
Forward-auth (Authentik)
Pour les services ne gérant pas nativement le SSO, un bloc de configuration personnalisée NPM redirige les requêtes non authentifiées vers Authentik (outpost en mode proxy), qui valide la session avant de relayer la requête vers le service interne.
Journalisation
Les access logs et error logs de NPM sont conservés localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accès répétées, scans, etc.).