Fluxheim/Belgeler/Configuration Basics

Configuration Basics

Fluxheim TOML kullanır. Unknown fields reddedilir, bu yüzden yazım hataları restart öncesinde fail olur.

Ana şekil

[server]
listen = ["0.0.0.0:8080"]
default_vhost = "site"

[[vhosts]]
name = "site"
hosts = ["example.com"]

Çok kiracılı dağıtımlarda [server.host_routing].strict = true seçeneğini etkinleştirin; böylece eksik veya geçersiz ana makine kimliği 400, bilinmeyen ana makineler ise varsayılan siteye ulaşmak yerine 421 döndürür.

Konfigürasyon nasıl düzenlenir

AlanBuraya ne girer
serverListeners, global limits, trusted proxy handling, and redirects.
tlsGlobal TLS backend ve uyumluluk politikası.
cacheProcess-wide cache defaults and storage tiers.
vhostsHostnames, routes, web roots, proxy settings, PHP, TLS, and access policy.
metricsOperasyonel görünürlük için Prometheus ve export listener'ları.

Route yapısı

[[vhosts.routes]]
name = "app"
path_prefix = "/app/"
methods = ["GET", "HEAD", "POST"]
max_request_body_bytes = "16MiB"

[vhosts.routes.proxy]
upstreams = ["127.0.0.1:3000"]

Bir route bir matcher ve bir action içerir. Önce tam yollar, sonra en uzun prefix, regex desteği açıksa regex route'ları, en son fallback route kazanır.

HTTP yanıt güvenliği

HTTP yanıt güvenliği profilleri isteğe bağlıdır. baseline ile başlayın; Kaynaklar arası izolasyonu yalnızca her komut dosyasını, yazı tipini, görüntüyü, oturum açma akışını ve yerleşik kaynağı test ettikten sonra kullanın.

[headers.response.hardening]
profile = "baseline"
ProfilNe işe yarar
offİsteğe bağlı sağlamlaştırma başlıklarını devre dışı bırakır.
baselineÇoğu siteye uygun koruyucu tarayıcı yalıtımı ve kaynak politikası varsayılanları ekler.
cross-origin-isolatedHer türlü dış bağımlılığı test eden uygulamalar için katı kaynaklar arası izolasyona olanak tanır.

Her iki profil de HSTS veya CSP'yi etkinleştirmez. Bunları gerçek siteyle test ettikten sonra ayrı ayrı yapılandırın.

Standartlara dayalı yanıt meta verileri

Yanıt meta verileri varsayılan olarak devre dışıdır. Yalnızca ihtiyacınız olan alanları etkinleştirin; Fluxheim bunları, önbellek anahtarlarını, arka uç adreslerini, DNS adlarını veya ham hataları açığa çıkarmadan gerçek önbellek sonucundan, proxy hatasından ve son yanıt baytlarından türetir.

[headers.response.metadata]
identifier = "edge-gateway"
cache_status = true
proxy_status = true
content_digest = true
repr_digest = true
AlanNe rapor ediyor
Cache-StatusRFC 9211 isabet, kayıp, eski yönlendirme, yeniden doğrulama, süre sonu ve atlama gibi önbellek sonuçları.
Proxy-StatusRFC 9209, Fluxheim tarafından oluşturulan hatalara ilişkin düşük kardinalite ayrıntıları.
Content-DigestSıkıştırma sonrasında son HTTP mesaj içeriği üzerinde RFC 9530 SHA-256.
Repr-DigestSHA-256 yalnızca Fluxheim seçilen gösterimin tamamını tuttuğunda.

Canlı anlık görüntüler ve geri alma

Kimliği doğrulanmış anlık görüntüler, doğrulanmış bir adayı yayınlayabilir, canlı yönlendiriciyi değiştirebilir ve normal yalnızca yönlendirme dağıtımlarını yeniden başlatmadan geri alabilir. Her istek baştan sona bir yönlendirici neslinde kalır.

  • Anlık görüntü deposunu özel bir dizinde tutun; mevcut özel olmayan dizinler ve dosya sistemi kökleri reddedilir.
  • Arka plan yük dengeleyici durumu veya bulma hizmetleri etkin olduğunda bir işlem yükseltmesi kullanın.
  • Yayınlama veya geri alma sonrasında anlık görüntü bütünlüğü kontrollerini çalıştırın ve seçilen neslin yeniden başlatmadan sağ çıktığını doğrulayın.
Anlık görüntü sözleşmesinin tamamını okuyun

Güvenli alışkanlıklar

  • Run fluxheim --check-config before reloads.
  • Her site veya uygulama sınırı için bir vhost kullanın.
  • Gizli bilgileri genel belgelerde değil; dosyalarda, environment değerlerinde veya container secret'larında tutun.
  • Yapılandırma dosyalarını ve mevcut tüm üst dizinleri güvenilir sahiplik altında tutun; grup veya diğer kullanıcılar tarafından yazılabilir olmamalarını sağlayın.
  • TLS, dinleyiciler, akışlar, UDP, ACME, önbellek temizleme, izleme veya yönetilen PHP-FPM işlem ayarları değiştiğinde işlemi değiştirin; olağan yönlendirme ve istek zamanı ilkeleri anlık görüntü yeniden yüklemesini kullanabilir.
  • Upload'lar ve pahalı uygulama yolları için route düzeyi limitleri kullanın.
  • Admin ve metrics listener'larını özel ağda tutun.
Türkçe