外观
为单个应用配置反向代理与 HTTPS
反向代理接收客户端请求,再交给局域网中的应用。这样多个域名可以共用一个 HTTPS 入口。证书保护传输过程;它不能替应用设置密码,也不能修补应用漏洞。
先在局域网验证,再开放外网入口
备份应用和代理配置。代理管理页面仅用于可信网络,不做公网转发。保留本地登录方式;证书或代理配置错误时,撤销转发并通过局域网修复,不能把应用认证关掉来“排除问题”。
开始之前
先完成应用的本地验收,再按应用库中的 Nginx Proxy Manager 文章部署代理。列出三个地址:域名、代理监听地址、应用实际地址。注意 fnOS 可能占用或重定向 80/443,应先在“系统设置 → 安全性”的端口相关设置中核对占用,不盲目改宿主端口。
建立代理条目
- 在 Nginx Proxy Manager 中新增 Proxy Host,填自己的域名,如
notes.example.com。 - Forward Hostname/IP 填应用地址;如果代理与应用在同一个 Docker 网络,使用应用服务名和容器内部端口。若使用 NAS 的发布端口,则填 NAS 地址和宿主端口。不要把容器内的
127.0.0.1误认成宿主。 - 按应用官方说明设置上游 HTTP/HTTPS、WebSocket 和外部 URL。路径重写、可信代理、上传限制都属于具体应用配置,不照抄一份万能高级参数。
- 申请与域名匹配的 ACME 证书。HTTP-01 验证需要验证服务器从公网访问 80 端口的挑战文件;DNS-01 则通过 DNS TXT 记录完成,可用于仅内网访问的服务,但 DNS API 凭据必须最小化授权。
- 证书签发成功后再启用强制 HTTPS,测试登录、文件上传、退出和客户端连接。确认续期任务能访问相同验证通道。
检查结果
浏览器应显示匹配域名且有效的证书;上游不可达时一般表现为代理错误,而不是要求绕过浏览器证书警告。随后撤销一个测试用户的权限,确认代理入口同样无法访问该用户的数据。最后记录证书到期时间,并设置到期提醒。
常见问题与练习
出现 502 时核对容器网络和上游端口;循环跳转时核对应用外部 URL 与转发协议;大文件失败时同时检查应用和代理限制。练习是给一个没有敏感数据的测试应用配置子域名,完成证书验收后备份代理配置,并记录如何恢复直连访问。