Betrieb
Reverse-Proxy und HTTPS
TraDoc hinter Caddy, Traefik oder Nginx betreiben, ohne interne Ports freizugeben.
Der Proxy beendet TLS und leitet HTTP- und SSE-Anfragen an TraDoc weiter. Er muss langlebige Verbindungen zu /api/events erhalten und Importe bis zur konfigurierten Grenze akzeptieren.
Grundsätze
- Nur die Proxy-Ports
80und443freigeben. - TraDoc in einem privaten Docker-Netz oder auf einer internen Schnittstelle halten.
- Ein automatisch erneuertes Zertifikat verwenden.
Host,X-Forwarded-Protound Clientadresse korrekt weiterleiten.- Caching für API-Routen und Exporte deaktivieren.
- Proxy-Zeitlimit über die Dauer sinnvoller langer Vorgänge setzen.
Ursprünge
Wenn Frontend und API dieselbe Domain verwenden, lasse ALLOWED_ORIGINS leer. Bei tatsächlich getrennten Ursprüngen dürfen nur notwendige HTTPS-URLs ergänzt werden.
Authentifizierung
Ergänze bei öffentlicher Freigabe eine vorgelagerte Authentifizierung; TraDoc bietet keine Mehrbenutzerkonten.