Публичные имена
Запрещённые публичные endpoints
- Proxmox
8006и SSH; - launcher-server admin gRPC;
- database и Redis;
- Portainer/Beszel agents;
- Docker socket;
- S3 write endpoint и management console;
- внутренние GitLab Runner endpoints.
Создание нового proxy host
1
Создайте DNS record
Укажите edge IP и дождитесь резолвинга с внешнего resolver.
2
Проверьте private upstream
Edge должен достигать upstream IP и порта без публикации порта в internet.
3
Добавьте Proxy Host
Выберите правильный HTTP/HTTPS protocol и точный upstream.
4
Получите TLS certificate
Включите redirect на HTTPS и современный TLS.
5
Ограничьте admin UI
VPN/IP allowlist применяется до входа в приложение.
6
Добавьте monitor
Kuma проверяет внешний URL и ожидаемый keyword/status.
Проверка
curl внутри upstream VM не
доказывает исправность DNS, сертификата или proxy route.
Смена upstream
- Поднимите новый upstream рядом со старым.
- Проверьте его по private IP и Host header.
- Сделайте backup конфигурации и данных приложения.
- Переключите upstream в NPM.
- Проверьте внешний endpoint и application logs.
- Оставьте старый upstream доступным на rollback window.
- Удаляйте его только после стабильного периода.
