Skip to content

Nginx

Reverse proxy — jediný vstupní bod z internetu, SSL termination, routing na backend služby.

Owner infra
Status running
Stack Nginx 1.24 (systemd service, ne Docker container na hub/prod)
Catalog catalog/services/nginx.yaml

Kde běží

  • hub-alfa — sites pro *.s60hub.cz
  • prod-alfa — sites pro *.studio60.cz, pulselab.cz, billit.cz, ...
  • sentinel — sites pro sentinel.studio60.cz, errors.studio60.cz, status.studio60.cz
  • cerebro — sites pro *.s60dev.cz

Konfig

/etc/nginx/
├── nginx.conf
├── sites-available/    # všechny sity
└── sites-enabled/      # symlinks na aktivní

⚠️ Default site MUSÍ být disabledrm /etc/nginx/sites-enabled/default

SSL

  • Certbot — Let's Encrypt, auto-renew přes cron
  • Nový site:
    sudo certbot --nginx -d nova.s60hub.cz
    

Známá pravidla

  • Žádný ForwardAuth — auth je výhradně v NestJS aplikacích (od 2026-03-12)
  • s60-infra/infra-proxy/routes.yml je dead code — proxy je systemd Nginx, ne k8s/Traefik
  • Nginx přímo na portech 80/443 (žádný proxy před ním)

Reload po změně

sudo nginx -t              # otestovat config
sudo nginx -s reload       # bez výpadku

Sentinel role

Hub/prod Nginx je sentinel doména — sentinel mění configy na hub-alfa i prod-alfa přímo (s Liborovým souhlasem dle deploy/security pravidel). Infra agent spravuje jen dev (cerebro, *.s60dev.cz) a schválně nemá přístup na hub/prod/sentinel. Sentinel si navíc drží vlastní config snapshot (/root/projects/sentinel/nginx.conf).

Související