Nginx
Reverse proxy — jediný vstupní bod z internetu, SSL termination, routing na backend služby.
| Owner | infra |
| Status | running |
| Stack | Nginx 1.24 (systemd service, ne Docker container na hub/prod) |
| Catalog | catalog/services/nginx.yaml |
Kde běží
- hub-alfa — sites pro
*.s60hub.cz - prod-alfa — sites pro
*.studio60.cz,pulselab.cz,billit.cz, ... - sentinel — sites pro
sentinel.studio60.cz,errors.studio60.cz,status.studio60.cz - cerebro — sites pro
*.s60dev.cz
Konfig
/etc/nginx/
├── nginx.conf
├── sites-available/ # všechny sity
└── sites-enabled/ # symlinks na aktivní
⚠️ Default site MUSÍ být disabled — rm /etc/nginx/sites-enabled/default
SSL
- Certbot — Let's Encrypt, auto-renew přes cron
- Nový site:
Známá pravidla
- Žádný ForwardAuth — auth je výhradně v NestJS aplikacích (od 2026-03-12)
s60-infra/infra-proxy/routes.ymlje dead code — proxy je systemd Nginx, ne k8s/Traefik- Nginx přímo na portech 80/443 (žádný proxy před ním)
Reload po změně
Sentinel role
Hub/prod Nginx je sentinel doména — sentinel mění configy na hub-alfa i prod-alfa přímo (s Liborovým souhlasem dle deploy/security pravidel). Infra agent spravuje jen dev (cerebro, *.s60dev.cz) a schválně nemá přístup na hub/prod/sentinel. Sentinel si navíc drží vlastní config snapshot (/root/projects/sentinel/nginx.conf).
Související
runbooks/nginx-location-edit.md— přidat/změnit locationrunbooks/nginx-security.md— security hardeninginfra/dns.md— DNS routing