v1.8.0 — Neieste stabile Version

Speichersicher
Edge-Server
in Rust baut

A modularer Reverse Proxy, Cache, Load Balancer und statischer Host, gschriem in Rust. Standardmäßig sicher mit TLS, ACME, Kompression, Edge-Richtlinien, dynamischer Upstream-Erkennung und sicherem Traffic Mirroring.

Rust Fluxheim-Kern EUPL-1.2 x86_64 Linux ARM64 Linux macOS-Entwicklung Rootless-Container
/etc/fluxheim/fluxheim.toml
include_conf_d = false

[server]
listen = ["0.0.0.0:80"]
tls_listen = ["0.0.0.0:443"]
default_vhost = "fluxheim.eu"

[tls]
enabled = true
backend = "rustls"
profile = "intermediate"
min_protocol = "tls1.2"
alpn = "http1-and-http2"
curve_preferences = ["X25519", "CurveP256", "CurveP384"]

[[vhosts]]
name = "fluxheim.eu"
hosts = ["fluxheim.eu"]

[vhosts.tls]
enabled = true

[vhosts.tls.certificate]
cert_path = "/etc/fluxheim/tls/fluxheim.eu/fullchain.pem"
key_path = "/etc/fluxheim/tls/fluxheim.eu/privkey.pem"

[vhosts.web]
root = "/srv/sites/fluxheim.eu"
index_files = ["index.html"]

Ois, wosd am Edge brauchst

Fluxheim kimmt ois fokussierte, modulare Builds — nimm bloß des, wos dei Deployment braucht.

Speichersicher von Haus aus

Gschriem in Rust mit festglegter stabiler Toolchain. Koane Buffer Overflows, koa Use-after-free, koane Data Races durch d Sproch.

Fluxheim HTTP-Kern

A Rust-native Edge-Laufzeit mit Connection Pooling, Upstream-Retries, aktiven Health Checks, HTTP/2, WebSocket-Upgrades und gRPC-Durchleitung.

WASM-Erweiterungen

Eigener Wasm-Build auf Basis vom vollständigen Produktionsprofil, mit begrenztn Richtlinien-Hooks, ACME, Metriken und OpenTelemetry.

Load-Balancer-Control-Plane

Fokussiertes 1.5-Load-Balancer-Binary und Image mit erweiterter Auswahl, lokaler Persistenz, Health-/Ejection-Richtlinien, begrenztem Queueing und Laufzeitsteuerung für Mitglieder.

Modulare Build-Profile

Kompilier bloß, wosd brauchst. Fokussierte Profile für statische Sites, Cache Edge, Reverse Proxy, Load Balancing, TCP-Stream-Proxying, PHP-FPM, GeoIP, Traffic Mirroring und produktionsfähige Bundles mit Kompression.

TLS und verwaltetes ACME

rustls-first mit unterstützten OpenSSL- und FIPS/ISO-Nachweis-Buildpfaden, Client-Zertifikatsauthentifizierung, Upstream-mTLS, automatischer ACME-Ausstellung und Multi-Zertifikat-SNI.

Erweiterts Cache-System

Memory-, Disk-, Tiered- und verschlüsselte Cache-Backends mit cache-sicherer gzip-, Zstandard- und Brotli-Kompression plus Range-Caching für große Objekte.

Container-nativ

Rootless-Podman-Images für Wolfi, Alpine, SUSE Micro und Debian. Systemd/RPM für native Deployments. Koane externen Assets beim Start.

Technischa Notiz: Prometheus & OpenTelemetry

Optionaler Prometheus-Metrics-Listener, OTLP-Metrics-Export, Trace-Context-Propagation und OTLP-Trace-Export für komplette Observability.

GeoIP / Geo-Kontext

Optionale lokale MMDB-Lookups für Länder- und ASN-Richtlinien mit MaxMind GeoIP2/GeoLite2 oder CIRCL Geo Open-Datensätzen. Koa Remote-Lookup und koa Downloader im Request-Pfad.

TCP-Stream-Proxy

Rohe L4-TCP-Dienste mit dedizierten Stream-Routen, echten Idle-/Lifetime-/Byte-Limits, Upstream-TLS/mTLS-Kontrollen, Weighted-/Drain-/Backup-Richtlinien und routenlokalem PROXY-Protokoll.

PHP-FPM-Unterstützung

Optionale PHP-FPM-FastCGI-Bridge für Front-Controller-Anwendungen im WordPress-Stil. Strikte Skriptauflösung und begrenzte Request-Verarbeitung.

Edge-Richtlinienkontrollen

Trusted-Proxy-bewusste ACLs, Rate Limits, Auth-Subrequests, Traffic Mirroring, Regex-Rewrites, begrenzte Queues, strikte Konfigurationsvalidierung und gehärtete Request-Verarbeitung.

In a paar Minutn startklar

Download a pre-built binary, drop in a config file, and start serving. Native systemd units and container images included.

bash
# Full-Build obalodn und entpackn
curl -L https://github.com/valkyoth/fluxheim/releases/download/v1.8.0/fluxheim-1.8.0-full-x86_64-linux.tar.gz \
  | tar xz

# Binary in den Systempfad verschiabn
sudo mv fluxheim /usr/local/bin/

# Konfiguration vor am Start validiern
fluxheim --check-config --config /etc/fluxheim/fluxheim.toml

# Mit systemd ausführn (Unit-Datei dabei)
sudo systemctl enable --now fluxheim
bash
# Vo GHCR oder Quay ziagn
podman pull ghcr.io/valkyoth/fluxheim:v1.8.0
podman pull quay.io/valkyoth/fluxheim:v1.8.0

# Rootless mit eingebundener Konfiguration ausführn
podman run -d \
  --name fluxheim \
  -p 8080:8080 -p 8443:8443 \
  -v /srv/sites:/srv/sites:ro \
  -v ./fluxheim.toml:/etc/fluxheim/fluxheim.toml:ro \
  ghcr.io/valkyoth/fluxheim:v1.8.0

# Verfügbare Image-Varianten: full, load-balancer, cache, proxy, wasm, php
bash
# Standardprofil klonen und baun
git clone https://github.com/valkyoth/fluxheim
cd fluxheim

# Standard-Build (proxy + web + cache + tls-rustls + security)
cargo build --release

# Oder a fokussiertes Profil baun
cargo build --release --no-default-features \
  --features profile-proxy-edge,acme-client

# Konfiguration validiern und startn
cargo run --release -- \
  --check-config --config examples/fluxheim.toml

Warum Fluxheim?

Baut für Betreiber, de an modernen, auditierbaren Stack ohne versteckts Legacy-Verhalten wolln.

Koa versteckter Legacy-Protokoll-Fallback

D Konfigurationsvalidierung is strikt. Mehrdeutige oder unsichere Optionen werdn abglehnt, ned still akzeptiert.

Eingecheckts Cargo.lock

Reproduzierbare Builds. Jede Abhängigkeit is fest gepinnt. cargo audit and cargo deny run in CI.

Rootless-first Container

Ohne root ausführen. Interne Ports standardmäßig 8080/8443. Explizite Runtime-Images für unterschiedliche Betriebsrichtlinien.

Technischa Notiz: EUPL-1.2 Open Source

Copyleft-Lizenz, kompatibel mit vui OSS-Lizenzen. Aus da EU und rechtlich klar für Behörden und Unternehma.

Übersicht

A Blick drauf, wia Fluxheim in am Produktionsdeployment ausschaut.

Fluxheim-Architekturübersicht
Boarisch