Betrieb

Reverse-Proxy und HTTPS

TraDoc hinter Caddy, Traefik oder Nginx betreiben, ohne interne Ports freizugeben.

Der Proxy beendet TLS und leitet HTTP- und SSE-Anfragen an TraDoc weiter. Er muss langlebige Verbindungen zu /api/events erhalten und Importe bis zur konfigurierten Grenze akzeptieren.

Grundsätze

  • Nur die Proxy-Ports 80 und 443 freigeben.
  • TraDoc in einem privaten Docker-Netz oder auf einer internen Schnittstelle halten.
  • Ein automatisch erneuertes Zertifikat verwenden.
  • Host, X-Forwarded-Proto und Clientadresse korrekt weiterleiten.
  • Caching für API-Routen und Exporte deaktivieren.
  • Proxy-Zeitlimit über die Dauer sinnvoller langer Vorgänge setzen.

Ursprünge

Wenn Frontend und API dieselbe Domain verwenden, lasse ALLOWED_ORIGINS leer. Bei tatsächlich getrennten Ursprüngen dürfen nur notwendige HTTPS-URLs ergänzt werden.

Authentifizierung

Ergänze bei öffentlicher Freigabe eine vorgelagerte Authentifizierung; TraDoc bietet keine Mehrbenutzerkonten.