Mon idée première était d'avoir le reverse proxy qui écouterait en HTTPS avec le certificat qui va bien, pour distribuer les échanges vers les bons conteneurs (wallabag, mais aussi les autres) directement en HTTP (ce serait local au nas, pas de pb de sécurité).
Oui
Chaque conteneur (=service) doit donc avoir son propre certificat
Ben non, puisque le conteneur n’a aucune idée qu’il est en HTTPS. C’est le frontal nginx qui aura un certificat différent pour chaque conteneur, mais en pratique ça veut dire deux lignes (ssl_certificate/ssl_certificate_key) différentes par vhost.
Tu mets la config globale (ssl_protocols/ssl_ciphers/... [1], proxy_set_header/proxy_http_version) dans la section http (donc commune à tous les vhosts). Ensuite dans chaque vhost tu auras (par exemple) :
[^] # Re: Si j'ai bien compris toutes vos interventions...
Posté par Moonz . En réponse au message "Reverse proxy" avec nginx. Évalué à 3.
Oui
Ben non, puisque le conteneur n’a aucune idée qu’il est en HTTPS. C’est le frontal nginx qui aura un certificat différent pour chaque conteneur, mais en pratique ça veut dire deux lignes (
ssl_certificate/ssl_certificate_key) différentes par vhost.Tu mets la config globale (
ssl_protocols/ssl_ciphers/...[1],proxy_set_header/proxy_http_version) dans la sectionhttp(donc commune à tous les vhosts). Ensuite dans chaque vhost tu auras (par exemple) :(ces chemins pour le certificat/clé sont ceux de l’outil acmetool. Un autre outil pourrait en avoir d’autres)
Pour l’obtention des certificats, ça dépend de l’outil. Avec acmetool, il suffit d’ajouter à tous tes vhosts :
(
/var/wwwdépend de la configuration d’acmetool)puis de faire un
acmetool want wallabag.romu.fr.[1] Aide toi de ça pour configurer correctement SSL.