Files
glchat/deploy/caddy/Caddyfile.tpl
T
grendervill 4bd1770cb5 feat(deploy): установщик, docker-скелет, шаблоны Caddy/LiveKit и CLI
- deploy/install.sh: идемпотентная установка, режимы встроенного и внешнего
  прокси (§10.13), --dry-run/--skip-tls/--reconfigure, auto-детект профиля (§10.10)
- deploy/compose.yaml.tpl: app, livekit, caddy с лимитами, healthcheck,
  ротацией логов, cap_drop и no-new-privileges (§4.3)
- deploy/caddy: Caddyfile.tpl (встроенный) и external-proxy.conf.tpl (наш стенд)
- deploy/livekit: конфиг с TURN, dynacast и лимитами комнат (§10.6)
- deploy/backup.sh + restore.sh: sqlite .backup, tar, age-шифрование (§10.8)
- deploy/update.sh: бэкап → pull/сборка → up → миграции → smoke (§9.3)
- deploy/smoke.sh: проверки §10.9 (healthz/readyz/meta, порты, UFW, fail2ban, бэкап)
- deploy/security-check.sh: аудит SSH, UFW, fail2ban, прав .env и ключей
- deploy/ufw-docker.sh, nftables и fail2ban-конфиги (sshd, glchat-auth, recidive)
- deploy/glchat-cli.sh: команды §10.7, systemd-юнит glchat.service
- scripts/test-install.sh: прогон установщика в чистом Ubuntu 24.04 (systemd-контейнер)
- Dockerfile: multi-stage (node → golang CGO → debian-slim), non-root, healthcheck
- Makefile: lint/test/build/dev/generate/security/smoke и фиксация версий инструментов
2026-09-19 18:21:02 +03:00

65 lines
1.0 KiB
Smarty

# Сгенерировано deploy/install.sh — не редактируйте вручную.
# Режим: {{PROXY_MODE}} | Домен: {{DOMAIN}}
{
email {{ACME_EMAIL}}
admin off
log {
output file /var/log/caddy/access.log {
roll_size 10mb
roll_keep 3
}
format json
}
}
(security_headers) {
header {
Strict-Transport-Security "max-age=31536000; includeSubDomains"
X-Content-Type-Options "nosniff"
Referrer-Policy "strict-origin-when-cross-origin"
X-Frame-Options "DENY"
-Server
}
}
{{DOMAIN}} {
encode zstd gzip
import security_headers
@gateway path /gateway
handle @gateway {
reverse_proxy app:8080 {
transport http {
read_timeout 1h
write_timeout 1h
}
}
}
@rtc path /rtc*
handle @rtc {
reverse_proxy livekit:7880 {
transport http {
read_timeout 1h
write_timeout 1h
}
}
}
handle /api/* {
reverse_proxy app:8080
}
handle {
reverse_proxy app:8080
}
}
{{FILES_DOMAIN}} {
encode zstd gzip
import security_headers
handle {
reverse_proxy app:8080
}
}