Was Sie bekommen
Diese Lösung verwandelt einen einfachen Docker-Host in einen sicheren Eingangspunkt. Alle Ihre Dienste – Webanwendungen, APIs, Datenbanken – werden hinter einem abgesicherten Nginx-Reverse-Proxy mit automatischer TLS-Terminierung bereitgestellt.
Enthalten: Nginx, Certbot, CrowdSec + bouncer, Watchtower
Warum dies besser ist als eine naive Konfiguration
| Aspekt | Naive selbstsignierte Zertifikate | Diese Lösung | | ---------------- | -------------------------------- | --------------------------------------------- | | SSL-Verlängerung | Manuell alle 90 Tage | Automatisch, 12-Stunden-Checkzyklus | | WAF-Schutz | Keiner | CrowdSec basiert auf Verhaltensmustern (SQLi, XSS, Brute-Force) | | Rate Limiting | Manuelle iptables-Regeln | Nginx-integriert + CrowdSec-Ban-Entscheidungen | | Sicherheitsheader | Oft fehlen | CSP, HSTS, X-Frame-Options vorab konfiguriert | | Updates | Vernachlässigt | Watchtower führt automatische Updates aller Container durch |
Wie es funktioniert
- Richten Sie den DNS-A-Eintrag Ihrer Domain auf den Server.
- Setzen Sie
DOMAIN=example.comundEMAIL=you@example.comin.env. - Führen Sie
docker compose up -daus. - Nginx erhält innerhalb von 30 Sekunden ein Let's Encrypt-Zertifikat via Certbot.
- CrowdSec beginnt sofort mit der Analyse von Verkehrsmustern.
- Zertifikate werden automatisch alle 12 Stunden erneuert.
CrowdSec verwendet einen verhaltensbasierten Erkennungsmechanismus – es lernt, wie normaler Verkehr aussieht, und markiert Anomalien, ohne sich ausschließlich auf Signaturdatenbanken zu verlassen. Der Nginx-Bouncer wendet CrowdSec-Ban-Entscheidungen auf der Reverse-Proxy-Ebene an, bevor Anfragen Ihre Upstream-Dienste erreichen.
Für wen ist das gedacht?
Für alle, die selbstgehostete Dienste betreiben, die einen sicheren öffentlichen Eingangspunkt benötigen. Besonders wertvoll, wenn Sie bereits Docker-Dienste betreiben und diese hinter einem einzigen, TLS-terminierten Eingangspunkt mit minimalem Konfigurationsaufwand konsolidieren möchten.