Configuration Basics
Fluxheim notar TOML. Óþekktum sviðum er hafnað, þannig að stafsetningarvillur falla áður en endurræst er.
Aðalform
[server]
listen = ["0.0.0.0:8080"]
default_vhost = "site"
[[vhosts]]
name = "site"
hosts = ["example.com"]
Í fjölleigjandauppsetningum skal virkja [server.host_routing].strict = true, svo vantað eða ógilt hýsiauðkenni skili 400 og óþekktir hýslar skili 421 í stað þess að komast á sjálfgefna vefinn.
Hvernig config er skipulagt
| Svæði | Hvað á heima þar |
|---|---|
server | Listeners, global limits, trusted proxy handling, and redirects. |
tls | Global TLS-backend og compatibility policy. |
cache | Process-wide cache defaults and storage tiers. |
vhosts | Hostnames, routes, web roots, proxy settings, PHP, TLS, and access policy. |
metrics | Prometheus og export listeners fyrir rekstrarsýnileika. |
Route-form
[[vhosts.routes]]
name = "app"
path_prefix = "/app/"
methods = ["GET", "HEAD", "POST"]
max_request_body_bytes = "16MiB"
[vhosts.routes.proxy]
upstreams = ["127.0.0.1:3000"]
Route hefur einn matcher og eina action. Exact paths vinna fyrst, síðan lengstu prefixes, síðan regex routes þegar regex support er virkt og loks fallback route.
HTTP svar öryggi
HTTP svar-öryggissnið eru valfrjáls. Byrjaðu á baseline; nota krossuppruna einangrun aðeins eftir að hafa prófað hvert skriftu, leturgerð, mynd, innskráningarflæði og innbyggð tilföng.
[headers.response.hardening]
profile = "baseline"
| Prófíll | Hvað það gerir |
|---|---|
off | Heldur valfrjálsu herðingarhausum óvirkum. |
baseline | Bætir við íhaldssamri einangrun vafra og sjálfgefnum auðlindastefnu sem henta fyrir flestar síður. |
cross-origin-isolated | Gerir stranga krossuppruna einangrun fyrir forrit sem hafa prófað alla ytri ósjálfstæði. |
Hvorugt sniðið gerir HSTS eða CSP kleift. Stilltu þær sérstaklega eftir að hafa prófað þær gegn raunverulegu síðunni.
Staðlamiðuð svarlýsigögn
Lýsigögn svars eru sjálfgefið óvirk. Virkjaðu aðeins þá reiti sem þú þarft; Fluxheim dregur þær frá raunverulegri skyndiminnisniðurstöðu, umboðsbilun og lokasvarbætum án þess að afhjúpa skyndiminnislykla, bakenda vistföng, DNS nöfn eða óunnar villur.
[headers.response.metadata]
identifier = "edge-gateway"
cache_status = true
proxy_status = true
content_digest = true
repr_digest = true
| Field | Það sem það greinir frá |
|---|---|
Cache-Status | RFC 9211 skyndiminni niðurstöður eins og högg, miss, gamaldags áframsending, framlenging, fyrning og framhjá. |
Proxy-Status | RFC 9209 upplýsingar með lágt kardinalitet fyrir bilanir sem myndast af Fluxheim. |
Content-Digest | RFC 9530 SHA-256 yfir loka innihaldi HTTP skilaboðanna eftir þjöppun. |
Repr-Digest | SHA-256 aðeins þegar Fluxheim geymir fullkomna valda framsetningu. |
Lifandi skyndimyndir og afturköllun
Staðfestar skyndimyndir geta birt fullgiltan umsækjanda, skipt út beininum í beinni og snúið til baka án þess að endurræsa venjulega leiðaruppfærslu eingöngu. Hver beiðni er áfram á einni leiðarkynslóð frá upphafi til enda.
- Geymdu skyndimyndaverslunina í sérstakri einkaskrá; núverandi möppum sem ekki eru einkareknar og rótum skráakerfisins er hafnað.
- Notaðu ferliuppfærslu þegar heilbrigði eða uppgötvunarþjónusta í bakgrunni er virk.
- Keyrðu heilleikaathuganir á skyndimynd eftir birtingu eða afturköllun og staðfestu að valda kynslóðin lifi af endurræsingu.
Öruggar venjur
- Run
fluxheim --check-configbefore reloads. - Notaðu eitt vhost fyrir hverja síðu eða forritsmörk.
- Hafðu leyndarmál í skrám, umhverfi eða container secrets, ekki í public docs.
- Haltu stillingarskrám og öllum fyrirliggjandi yfirmöppum undir traustu eignarhaldi og tryggðu að hópar eða aðrir notendur geti ekki skrifað í þær.
- Skiptu um ferli þegar stillingar fyrir TLS, hlustara, strauma, UDP, ACME, hreinsun skyndiminnis, rakningu eða stýrð PHP-FPM-ferli breytast; venjuleg leiðun og stefna við beiðni geta notað endurhleðslu skyndimyndar.
- Notaðu route-level limits fyrir uploads og dýrar forritsslóðir.
- Haltu admin og metrics listeners private.