Selbst gehosteter, S3-kompatibler Objektspeicher für Backups: MinIO hinter einem Nginx-Proxy, dazu ein rclone-basierter Backup-Agent mit versionierten Buckets. Ihre Offsite-Backups ohne Cloud-Rechnung
Selbst gehosteter, S3-kompatibler Objektspeicher für Backups: MinIO hinter einem Nginx-Proxy, dazu ein rclone-basierter Backup-Agent mit versionierten Buckets. Ihre Offsite-Backups ohne Cloud-Rechnung
Das Eingangstür-Muster: Nginx terminiert TLS mit automatischer Let's-Encrypt-Erneuerung über Certbot, gehärtet durch CrowdSec als WAF/IPS mit dem Nginx-Bouncer, aktuell gehalten von Watchtower. Eine Compose-Datei vor jedem anderen Stack hier.
Ein Deployment-Guide mit lauffähigen Beispielen — kein herunterladbares Produkt. Alles unten ist die tatsächlich eingesetzte Konfiguration, gekürzt auf das, worauf es ankommt.
services:
nginx:
image: nginx:${NGINX_VERSION:-1.27-alpine}
container_name: ssl-nginx
restart: unless-stopped
ports:
- ${HTTP_PORT:-80}:80
- ${HTTPS_PORT:-443}:443
volumes:
- ./config/nginx.conf:/etc/nginx/nginx.conf:ro
- ./config/conf.d:/etc/nginx/conf.d:ro
- certbot-www:/var/www/certbot
- certbot-certs:/etc/letsencrypt
- ${LOG_DIR:-./logs}:/var/log/nginx
depends_on:
certbot:
condition: service_completed_successfully
networks:
- proxy
healthcheck:
test:
- CMD
- nginx
- -t
interval: 30s
timeout: 5s
retries: 3
crowdsec:
image: crowdsecurity/crowdsec:${CROWDSEC_VERSION:-v1.6.8}
container_name: ssl-crowdsec
restart: unless-stopped
environment:
- COLLECTIONS=crowdsecurity/nginx
- GID=${PGID:-1000}
- UID=${PUID:-1000}
volumes:
- crowdsec-db:/var/lib/crowdsec/data
- crowdsec-config:/etc/crowdsec
- ${LOG_DIR:-./logs}:/var/log/nginx:ro
networks:
- proxy
Auszug — nginx, crowdsec aus der Compose-Datei. Die übrigen Services (proxies, init jobs, exporters) folgen demselben Muster und binden ihre Konfiguration aus einem config/-Verzeichnis ein.
Kopieren Sie .env.example zu .env und setzen Sie mindestens:
HTTP_PORT=80
HTTPS_PORT=443
NGINX_VERSION=1.27-alpine
LOG_DIR=./logs
PROXY_NETWORK=ssl-reverse-proxy
CERTBOT_VERSION=latest
.env setzen — niemals die Beispielwerte übernehmenEin Guide, kein Produkt. Diese Seite ist Deployment-Dokumentation mit lauffähigen Beispielen — kein Zip, kein Download, kein Supportvertrag. Sie adaptieren die Muster auf Ihre eigene Umgebung, und das Ergebnis gehört Ihnen.
Wenn Sie das produktionsreif in Ihrer Infrastruktur wollen: Edge-Sicherheit dieser Art ist Teil meines Infrastruktur-Consultings — Details auf der Consulting-Seite: 1.000 €/Tag, remote oder vor Ort, Abrechnung per Rechnung.