Fluxheim/Skjölun/Configuration Basics

Configuration Basics

Fluxheim notar TOML. Óþekktum sviðum er hafnað, þannig að stafsetningarvillur falla áður en endurræst er.

Aðalform

[server]
listen = ["0.0.0.0:8080"]
default_vhost = "site"

[[vhosts]]
name = "site"
hosts = ["example.com"]

Í fjölleigjandauppsetningum skal virkja [server.host_routing].strict = true, svo vantað eða ógilt hýsiauðkenni skili 400 og óþekktir hýslar skili 421 í stað þess að komast á sjálfgefna vefinn.

Hvernig config er skipulagt

SvæðiHvað á heima þar
serverListeners, global limits, trusted proxy handling, and redirects.
tlsGlobal TLS-backend og compatibility policy.
cacheProcess-wide cache defaults and storage tiers.
vhostsHostnames, routes, web roots, proxy settings, PHP, TLS, and access policy.
metricsPrometheus og export listeners fyrir rekstrarsýnileika.

Route-form

[[vhosts.routes]]
name = "app"
path_prefix = "/app/"
methods = ["GET", "HEAD", "POST"]
max_request_body_bytes = "16MiB"

[vhosts.routes.proxy]
upstreams = ["127.0.0.1:3000"]

Route hefur einn matcher og eina action. Exact paths vinna fyrst, síðan lengstu prefixes, síðan regex routes þegar regex support er virkt og loks fallback route.

HTTP svar öryggi

HTTP svar-öryggissnið eru valfrjáls. Byrjaðu á baseline; nota krossuppruna einangrun aðeins eftir að hafa prófað hvert skriftu, leturgerð, mynd, innskráningarflæði og innbyggð tilföng.

[headers.response.hardening]
profile = "baseline"
PrófíllHvað það gerir
offHeldur valfrjálsu herðingarhausum óvirkum.
baselineBætir við íhaldssamri einangrun vafra og sjálfgefnum auðlindastefnu sem henta fyrir flestar síður.
cross-origin-isolatedGerir stranga krossuppruna einangrun fyrir forrit sem hafa prófað alla ytri ósjálfstæði.

Hvorugt sniðið gerir HSTS eða CSP kleift. Stilltu þær sérstaklega eftir að hafa prófað þær gegn raunverulegu síðunni.

Staðlamiðuð svarlýsigögn

Lýsigögn svars eru sjálfgefið óvirk. Virkjaðu aðeins þá reiti sem þú þarft; Fluxheim dregur þær frá raunverulegri skyndiminnisniðurstöðu, umboðsbilun og lokasvarbætum án þess að afhjúpa skyndiminnislykla, bakenda vistföng, DNS nöfn eða óunnar villur.

[headers.response.metadata]
identifier = "edge-gateway"
cache_status = true
proxy_status = true
content_digest = true
repr_digest = true
FieldÞað sem það greinir frá
Cache-StatusRFC 9211 skyndiminni niðurstöður eins og högg, miss, gamaldags áframsending, framlenging, fyrning og framhjá.
Proxy-StatusRFC 9209 upplýsingar með lágt kardinalitet fyrir bilanir sem myndast af Fluxheim.
Content-DigestRFC 9530 SHA-256 yfir loka innihaldi HTTP skilaboðanna eftir þjöppun.
Repr-DigestSHA-256 aðeins þegar Fluxheim geymir fullkomna valda framsetningu.

Lifandi skyndimyndir og afturköllun

Staðfestar skyndimyndir geta birt fullgiltan umsækjanda, skipt út beininum í beinni og snúið til baka án þess að endurræsa venjulega leiðaruppfærslu eingöngu. Hver beiðni er áfram á einni leiðarkynslóð frá upphafi til enda.

  • Geymdu skyndimyndaverslunina í sérstakri einkaskrá; núverandi möppum sem ekki eru einkareknar og rótum skráakerfisins er hafnað.
  • Notaðu ferliuppfærslu þegar heilbrigði eða uppgötvunarþjónusta í bakgrunni er virk.
  • Keyrðu heilleikaathuganir á skyndimynd eftir birtingu eða afturköllun og staðfestu að valda kynslóðin lifi af endurræsingu.
Lestu heildarmyndasamninginn

Öruggar venjur

  • Run fluxheim --check-config before reloads.
  • Notaðu eitt vhost fyrir hverja síðu eða forritsmörk.
  • Hafðu leyndarmál í skrám, umhverfi eða container secrets, ekki í public docs.
  • Haltu stillingarskrám og öllum fyrirliggjandi yfirmöppum undir traustu eignarhaldi og tryggðu að hópar eða aðrir notendur geti ekki skrifað í þær.
  • Skiptu um ferli þegar stillingar fyrir TLS, hlustara, strauma, UDP, ACME, hreinsun skyndiminnis, rakningu eða stýrð PHP-FPM-ferli breytast; venjuleg leiðun og stefna við beiðni geta notað endurhleðslu skyndimyndar.
  • Notaðu route-level limits fyrir uploads og dýrar forritsslóðir.
  • Haltu admin og metrics listeners private.
Íslenska