wiki(kreknin): reverse proxy git.kreknin.site 443→4443 на DSM nginx — из LAN gitea работает
443 на NAS занят встроенным nginx DSM (трафик уходил в Synology вместо traefik). Добавлен server block в server.ReverseProxy.conf (w3conf) + nginx -s reload: proxy_pass https://127.0.0.1:4443 (TLS-to-traefik! HTTP на 4443 = 404). Из LAN: DNS-override → 192.168.1.43:443 → nginx → traefik → gitea 200. Осталось: LE-серт DSM для git.kreknin.site (нужен GUI DSM).
This commit is contained in:
@@ -125,7 +125,9 @@ USB **2TB WD20EARX** (sdq) отформатирован в один btrfs, см
|
||||
- **Домен:** `https://git.kreknin.site/` — LE-серт (traefik httpChallenge, выписан 2026-08-12), redirect http→https.
|
||||
- **Traefik** (v2.6.6, порты 8000/4443/8080): лежал с 07-31 (restart policy был `no`, упал на инциденте) — починен: `restart: unless-stopped`. **Урок: traefik без restart policy после ребута не поднимается.**
|
||||
- **Проброс на Keenetic:** 80→192.168.1.43:8000, 443→192.168.1.43:4443 (правила в панели, сделал vitya/Алексей в GUI — KeeneticOS Viva API закрыт для curl-автоматизации).
|
||||
- **NAT loopback у Алексея СЛОМАН** (из его LAN внешние адреса не открывались): **РЕШЕНО 2026-08-12 через DNS-override** — статичные DNS-записи на Keenetic: `git.kreknin.site → 192.168.1.43`, `kreknin.site → 192.168.1.43` (добавлены через RCI API, см. концепт keenetic-rci-api). Проверено с LAN: git.kreknin.site → 200, kreknin.site:5000 → 200. KeeneticOS 5.1.3 hairpin НЕ чинит (проверено после обновления) — DNS-override это единственное рабочее решение.
|
||||
- **NAT loopback у Алексея СЛОМАН** — **РЕШЕНО (2026-08-12)**: KeeneticOS 5.1.3 hairpin не чинит (проверено). Двойное решение:
|
||||
1. **DNS-override на Keenetic** (RCI): `git.kreknin.site`/`kreknin.site` → `192.168.1.43` (ip host через POST /rci/ parse)
|
||||
2. **Reverse proxy на DSM nginx**: 443 занят встроенным nginx DSM → добавлен server block `git.kreknin.site:443 → proxy_pass https://127.0.0.1:4443` (traefik), файл `/usr/local/etc/nginx/sites-available/0a73bdfc-…w3conf` (server.ReverseProxy.conf) + `nginx -s reload`. ⚠️ Важно: traefik на 4443 — TLS-entrypoint, поэтому `proxy_pass https://` + `proxy_ssl_verify off` + `proxy_ssl_name git.kreknin.site` (HTTP на 4443 даёт 404). Серт из LAN — DSM default (Synology), валидный LE-серт для git.kreknin.site из LAN: добавить в DSM Security → Certificate → Add → Let's Encrypt → выбрать в правиле (GUI, без DSM-пароля не автоматизируется).
|
||||
- **Keenetic admin-пароль:** `pass kreknin/keenetic` (t3r1a4k314; 3steaks1eGG — НЕ для роутера).
|
||||
- Установка через web-форму падала (xorm nil-pointer panic на sqlite) → обход: `INSTALL_LOCK=true` в [security] + CLI `admin user create`. Gitea CLI: `docker exec -u 1026:100 gitea gitea --config /data/gitea/conf/app.ini admin user ...` (новый синтаксис `admin user create`, не `create-user`).
|
||||
|
||||
|
||||
@@ -1,3 +1,4 @@
|
||||
## [2026-08-12] implement | UPDATE entities/kreknin-synology.md — reverse proxy git.kreknin.site:443 → traefik:4443 на DSM nginx (server.ReverseProxy.conf w3conf + reload). Из LAN git.kreknin.site → Gitea (DNS-override + proxy), снаружи LE-серт. Осталось: LE-серт в DSM для git.kreknin.site (из LAN, без предупреждения).
|
||||
## [2026-08-12] implement | NEW concepts/keenetic-rci-api.md — разобрана автоматизация KeeneticOS 5.1.3 (RCI: GET /rci/show/*, POST /rci/ массив parse-команд). Через API добавлены DNS-записи git.kreknin.site/kreknin.site → 192.168.1.43 (решение сломанного hairpin). Проверено с LAN: всё 200. Правила порт-форвардинга в 5.x лежат в ip.static (to-host=MAC).
|
||||
## [2026-08-12] implement | UPDATE entities/kreknin-synology.md — Gitea 1.27.1 + postgres 16 на kreknin (для Алексея), traefik починен (restart policy), LE-серт git.kreknin.site, проброс 80/443→8000/4443 на Keenetic. KeeneticOS Viva API закрыт — правила в GUI. NAT loopback сломан → нужен DNS-override git.kreknin.site→192.168.1.43. Пароли: pass kreknin/keenetic + pass kreknin/gitea.
|
||||
# Wiki op-log
|
||||
|
||||
Reference in New Issue
Block a user