Fluxheim/दस्तऐवज/Configuration Basics

Configuration Basics

Fluxheim TOML वापरते. अनोळखी fields नाकारले जातात, त्यामुळे spelling mistakes restart पूर्वीच सापडतात.

मुख्य आकार

[server]
listen = ["0.0.0.0:8080"]
default_vhost = "site"

[[vhosts]]
name = "site"
hosts = ["example.com"]

multi-tenant deployment साठी [server.host_routing].strict = true सुरू करा. host identity नसल्यास किंवा अवैध असल्यास 400, तर अज्ञात host साठी default site ऐवजी 421 मिळते.

config कसे मांडले आहे

क्षेत्रफळतिथं काय आहे
serverListeners, global limits, trusted proxy handling, and redirects.
tlsग्लोबल TLS बॅकएंड आणि सुसंगतता धोरण.
cacheProcess-wide cache defaults and storage tiers.
vhostsHostnames, routes, web roots, proxy settings, PHP, TLS, and access policy.
metricsऑपरेशनल दृश्यमानतेसाठी प्रोमिथियस आणि एक्सपोर्ट श्रोते.

route ची रचना

[[vhosts.routes]]
name = "app"
path_prefix = "/app/"
methods = ["GET", "HEAD", "POST"]
max_request_body_bytes = "16MiB"

[vhosts.routes.proxy]
upstreams = ["127.0.0.1:3000"]

route मध्ये एक matcher आणि एक action असते. exact paths आधी match होतात, then longest prefixes, then regex routes when regex support is enabled, then one fallback route.

HTTP प्रतिसाद सुरक्षा

HTTP प्रतिसाद-सुरक्षा प्रोफाइल पर्यायी आहेत. baseline ने प्रारंभ करा; प्रत्येक स्क्रिप्ट, फॉन्ट, प्रतिमा, साइन-इन प्रवाह आणि एम्बेडेड संसाधनाची चाचणी केल्यानंतरच क्रॉस-ओरिजिन आयसोलेशन वापरा.

[headers.response.hardening]
profile = "baseline"
प्रोफाइलते काय करते
offऑप्ट-इन हार्डनिंग हेडर अक्षम ठेवते.
baselineबहुतेक साइटसाठी योग्य असलेले पुराणमतवादी ब्राउझर अलगाव आणि संसाधन-धोरण डीफॉल्ट जोडते.
cross-origin-isolatedप्रत्येक बाह्य अवलंबित्वाची चाचणी केलेल्या अनुप्रयोगांसाठी कठोर क्रॉस-ओरिजिन अलगाव सक्षम करते.

कोणतेही प्रोफाइल HSTS किंवा CSP सक्षम करत नाही. वास्तविक साइटवर त्यांची चाचणी केल्यानंतर ते स्वतंत्रपणे कॉन्फिगर करा.

मानक-आधारित प्रतिसाद मेटाडेटा

प्रतिसाद मेटाडेटा डीफॉल्टनुसार अक्षम केला आहे. फक्त तुम्हाला आवश्यक फील्ड सक्षम करा; Fluxheim त्यांना कॅशे की, बॅकएंड पत्ते, DNS नावे किंवा रॉ एरर उघड न करता वास्तविक कॅशे परिणाम, प्रॉक्सी अयशस्वी आणि अंतिम प्रतिसाद बाइट्समधून मिळवते.

[headers.response.metadata]
identifier = "edge-gateway"
cache_status = true
proxy_status = true
content_digest = true
repr_digest = true
फील्डतो काय अहवाल देतो
Cache-StatusRFC 9211 कॅशे परिणाम जसे की हिट, मिस, स्टेल फॉरवर्डिंग, रिव्हॅलिडेशन, एक्सपायरी आणि बायपास.
Proxy-StatusRFC 9209 Fluxheim द्वारे व्युत्पन्न केलेल्या अपयशांसाठी कमी-कार्डिनॅलिटी तपशील.
Content-DigestRFC 9530 SHA-256 संपीडन नंतर अंतिम HTTP संदेश सामग्रीवर.
Repr-DigestSHA-256 फक्त जेव्हा Fluxheim पूर्ण निवडलेले प्रतिनिधित्व धारण करते.

थेट स्नॅपशॉट आणि रोलबॅक

प्रमाणीकृत स्नॅपशॉट्स प्रमाणित उमेदवार प्रकाशित करू शकतात, थेट राउटर पुनर्स्थित करू शकतात आणि सामान्य राउटिंग-केवळ तैनाती रीस्टार्ट न करता परत येऊ शकतात. प्रत्येक विनंती एका राउटर जनरेशनवर सुरुवातीपासून शेवटपर्यंत राहते.

  • स्नॅपशॉट स्टोअर एका समर्पित खाजगी निर्देशिकेत ठेवा; विद्यमान गैर-खाजगी निर्देशिका आणि फाइल सिस्टम रूट्स नाकारले जातात.
  • पार्श्वभूमी लोड-बॅलेंसर आरोग्य किंवा शोध सेवा सक्रिय असताना प्रक्रिया अपग्रेड वापरा.
  • प्रकाशन किंवा रोलबॅक नंतर स्नॅपशॉट अखंडता तपासा चालवा आणि निवडलेली पिढी पुन्हा सुरू झाल्याची पडताळणी करा.
संपूर्ण स्नॅपशॉट करार वाचा

सुरक्षित सवयी

  • Run fluxheim --check-config before reloads.
  • प्रति साइट किंवा अनुप्रयोग सीमा एक vhost वापरा.
  • secrets files, environment किंवा container secrets मध्ये ठेवा, public docs मध्ये नाही.
  • config file आणि तिची प्रत्येक अस्तित्वात असलेली parent directory विश्वासार्ह ownership खाली ठेवा आणि group किंवा इतर user ना लिहिण्याची परवानगी देऊ नका.
  • TLS, listener, stream, UDP, ACME, cache purging, tracing किंवा managed PHP-FPM process setting बदलल्यास process बदला; नेहमीचे routing आणि request-time policy snapshot reload वापरू शकतात.
  • अपलोड आणि महागड्या ऍप्लिकेशन पथांसाठी मार्ग-स्तरीय मर्यादा वापरा.
  • admin आणि metrics listeners private ठेवा.
मराठी