Files
truenas-project/configs/nginx-proxy-manager/notes.md
T
2026-06-20 11:21:34 +02:00

1.6 KiB

🌐 Nginx Proxy Manager — bonnes pratiques appliquées

Aucune capture d'écran ni configuration réelle n'est versionnée ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les règles suivies.

Principes

  • Un proxy host par service, jamais de service exposé directement sans passer par NPM.
  • Forçage SSL systématique (Force SSL + HTTP/2) sur chaque host.
  • Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique.
  • Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth.

Convention de nommage des sous-domaines

Sous-domaine Service
cloud.example.com Nextcloud
media.example.com Jellyfin
photos.example.com Immich
vault.example.com Vaultwarden
auth.example.com Authentik
git.example.com Gitea

Forward-auth (Authentik)

Pour les services ne gérant pas nativement le SSO, un bloc de configuration personnalisée NPM redirige les requêtes non authentifiées vers Authentik (outpost en mode proxy), qui valide la session avant de relayer la requête vers le service interne.

Journalisation

Les access logs et error logs de NPM sont conservés localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accès répétées, scans, etc.).