Nginx Proxy Manager является единой публичной точкой входа для web-сервисов. DNS указывает на edge, edge завершает TLS и передаёт запрос в конкретный upstream по приватной сети или VPN.

Публичные имена

Запрещённые публичные endpoints

  • Proxmox 8006 и SSH;
  • launcher-server admin gRPC;
  • database и Redis;
  • Portainer/Beszel agents;
  • Docker socket;
  • S3 write endpoint и management console;
  • внутренние GitLab Runner endpoints.
Public launcher endpoint публикует только launcher service. Запросы к admin service должны получать отказ, даже если попали на тот же hostname.

Создание нового proxy host

1

Создайте DNS record

Укажите edge IP и дождитесь резолвинга с внешнего resolver.
2

Проверьте private upstream

Edge должен достигать upstream IP и порта без публикации порта в internet.
3

Добавьте Proxy Host

Выберите правильный HTTP/HTTPS protocol и точный upstream.
4

Получите TLS certificate

Включите redirect на HTTPS и современный TLS.
5

Ограничьте admin UI

VPN/IP allowlist применяется до входа в приложение.
6

Добавьте monitor

Kuma проверяет внешний URL и ожидаемый keyword/status.

Проверка

Проверяйте снаружи и с edge host. Успех локального curl внутри upstream VM не доказывает исправность DNS, сертификата или proxy route.

Смена upstream

  1. Поднимите новый upstream рядом со старым.
  2. Проверьте его по private IP и Host header.
  3. Сделайте backup конфигурации и данных приложения.
  4. Переключите upstream в NPM.
  5. Проверьте внешний endpoint и application logs.
  6. Оставьте старый upstream доступным на rollback window.
  7. Удаляйте его только после стабильного периода.
Не передавайте proxy headers вслепую. Приложение должно доверять X-Forwarded-* только от адреса reverse proxy, иначе клиент сможет подменить scheme или source IP.