Tak, korzystanie z odwrotnego serwera proxy jest możliwe w systemie ZimaOS. Rzeczywistym ograniczeniem w tym źródle nie jest sama sieć Docker, lecz warstwa ułatwień obsługująca aplikacje instalowane za pomocą interfejsu graficznego. Traefik działa najlepiej, gdy każda usługa ma odpowiednio skonfigurowane etykiety, przewidywalne nazwy usług Compose i współdzielone sieci Docker. Znacznie łatwiej zapewnić te elementy, gdy stos jest tworzony w Compose, niż gdy aplikacja została zainstalowana za pomocą uproszczonego formularza graficznego.
Dlatego odpowiedź ze źródła zaleca Nginx Proxy Manager większości użytkowników ZimaOS korzystających głównie z interfejsu graficznego, a Traefik użytkownikom gotowym wdrażać odpowiednie aplikacje za pomocą Compose. Są to wskazówki społeczności, a nie oficjalna architektura odwrotnego serwera proxy firmy IceWhale.
Dlaczego Traefik sprawia trudności w przypadku aplikacji instalowanych za pomocą interfejsu graficznego
Największą zaletą Traefika jest automatyczne wykrywanie usług Docker za pomocą etykiet, takich jak routery, usługi, punkty wejścia i reguły TLS. Jeśli interfejs aplikacji nie udostępnia możliwości dodawania dowolnych etykiet albo nazwy kontenerów są generowane automatycznie lub niepraktyczne, Traefik traci znaczną część tej automatyzacji.
Compose przywraca pełną kontrolę
Obecny ZimaOS 1.7 App Store 2.0 obsługuje natywny format YAML, a dokumentacja deweloperska ZimaOS traktuje standardowy Docker Compose jako model konfiguracji środowiska uruchomieniowego. Compose pozwala zdefiniować:
- stabilne nazwy usług;
- własne sieci;
- etykiety Traefika;
- jawnie określone porty hosta i kontenera;
- wolumeny i zasady ponownego uruchamiania.
Użyj obecnego modelu Compose w ZimaOS.
Dlaczego Nginx Proxy Manager jest łatwiejszy
Nginx Proxy Manager nie wymaga, aby każda aplikacja backendowa zawierała etykiety wykrywania. Możesz ręcznie utworzyć hosty proxy i wskazać stabilną nazwę lub adres IP kontenera albo hosta ZimaOS wraz z opublikowanym portem aplikacji.
Taka ręczna konfiguracja jest mniej elegancka w przypadku dużej skali, ale łatwiejsza w mieszanym środowisku zawierającym aplikacje ze sklepu oraz niestandardowe stosy Compose.
Zaplanuj porty 80 i 443 przed uruchomieniem proxy
Własny interfejs internetowy ZimaOS i konfiguracja HTTPS mogą zajmować standardowe porty internetowe. Odwrotny serwer proxy nie może powiązać się z tym samym adresem IP hosta i portem, które są już używane przez inny proces.
Przenieś interfejs internetowy ZimaOS na inny port, użyj innego interfejsu lub adresu IP albo celowo opublikuj proxy na innych portach zewnętrznych.
Współdzielone sieci Docker pozwalają uniknąć niepotrzebnego zawracania ruchu przez hosta
Jeśli proxy i docelowa aplikacja współdzielą sieć Docker zdefiniowaną przez użytkownika, kieruj proxy bezpośrednio do nazwy usługi lub kontenera oraz portu wewnętrznego. Dzięki temu ruch pozostaje wewnątrz Dockera i nie trzeba polegać na opublikowanych portach hosta.
W przypadku aplikacji graficznych, dla których nie można w uporządkowany sposób kontrolować tej sieci, nadal można użyć proxy kierującego na adres IP hosta i opublikowany port.
Proxy dla pulpitu ZimaOS to osobna decyzja
Nie kieruj domyślnie każdego hosta proxy z powrotem na adres IP ZimaOS. Używaj tego serwera nadrzędnego tylko wtedy, gdy świadomie chcesz udostępnić przez proxy sam interfejs internetowy ZimaOS.
Odwrotny serwer proxy nie sprawia automatycznie, że aplikacja jest bezpieczna do udostępnienia
Publiczny certyfikat HTTPS szyfruje wyłącznie transmisję. Wrażliwe aplikacje mogą nadal wymagać uwierzytelniania, uwierzytelniania wieloskładnikowego, mechanizmów kontroli dostępu, ograniczeń adresów IP lub udostępniania wyłącznie przez VPN.
Często zadawane pytania dotyczące odwrotnego serwera proxy w ZimaOS
Czy korzystanie z odwrotnego serwera proxy jest niemożliwe w ZimaOS?
Nie. Odpowiedź społeczności ze źródła stwierdza, że jest to możliwe; trudności dotyczą głównie metadanych aplikacji graficznych, sieci i zajętych portów.
Która opcja jest łatwiejsza w przypadku mieszanych aplikacji graficznych?
Nginx Proxy Manager jest zazwyczaj łatwiejszy, ponieważ można go skonfigurować ręcznie bez dodawania etykiet Traefika do każdej aplikacji.
Kiedy Traefik ma najwięcej sensu?
Gdy stos aplikacji jest wdrażany za pomocą Compose, dzięki czemu masz kontrolę nad etykietami, nazwami usług i sieciami.
