• [^] # Re: Si j'ai bien compris toutes vos interventions...

    Posté par . En réponse au message "Reverse proxy" avec nginx. Évalué à 3.

    Mon idée première était d'avoir le reverse proxy qui écouterait en HTTPS avec le certificat qui va bien, pour distribuer les échanges vers les bons conteneurs (wallabag, mais aussi les autres) directement en HTTP (ce serait local au nas, pas de pb de sécurité).

    Oui

    Chaque conteneur (=service) doit donc avoir son propre certificat

    Ben non, puisque le conteneur n’a aucune idée qu’il est en HTTPS. C’est le frontal nginx qui aura un certificat différent pour chaque conteneur, mais en pratique ça veut dire deux lignes (ssl_certificate/ssl_certificate_key) différentes par vhost.

    Tu mets la config globale (ssl_protocols/ssl_ciphers/... [1], proxy_set_header/proxy_http_version) dans la section http (donc commune à tous les vhosts). Ensuite dans chaque vhost tu auras (par exemple) :

    server {
     server_name wallabag.romu.fr;
     listen 443 ssl;
     ssl_certificate /var/lib/acme/live/wallabag.romu.fr/fullchain;
     ssl_certificate_key /var/lib/acme/live/wallabag.romu.fr/privkey;
     ssl_trusted_certificate /var/lib/acme/live/wallabag.romu.fr/chain;
     location / {
     proxy_pass http://localhost:4000;
     }
    }
    

    (ces chemins pour le certificat/clé sont ceux de l’outil acmetool. Un autre outil pourrait en avoir d’autres)

    Pour l’obtention des certificats, ça dépend de l’outil. Avec acmetool, il suffit d’ajouter à tous tes vhosts :

     location /.well-known/acme-challenge {
     allow all;
     default_type text/plain;
     root /var/www;
     }
    

    (/var/www dépend de la configuration d’acmetool)

    puis de faire un acmetool want wallabag.romu.fr.

    [1] Aide toi de ça pour configurer correctement SSL.