Visualisierung ASCII #19

Closed
opened 2026-08-13 13:05:07 +02:00 by admin · 1 comment
Owner

Nachdem wir alles neu gemappet haben.
Kannst du mir eine Visualisierung erstellen und als kommentar hinterlasse.

Verbindungsaufbau von Extern inklusive Drittanbieter, Cloudflare NGINX Docker usw. Inklusive PortMapping und Zusammenhänge.
danke

Nachdem wir alles neu gemappet haben. Kannst du mir eine Visualisierung erstellen und als kommentar hinterlasse. Verbindungsaufbau von Extern inklusive Drittanbieter, Cloudflare NGINX Docker usw. Inklusive PortMapping und Zusammenhänge. danke
Author
Owner

Verbindungsaufbau — aktueller Stand nach dem Port-4563-Umbau

                              INTERNET / BESUCHER
                                      |
                                      |  HTTPS (TLS-Termination,
                                      |  WAF, DDoS-Schutz, CDN)
                                      v
                        ┌──────────────────────────┐
                        │        CLOUDFLARE         │
                        │  pawfeed.org (proxied)    │
                        │  www.pawfeed.org (proxied)│
                        └─────────────┬──────────────┘
                                      |
                                      |  CNAME -> pawfeed.neodk.ipv64.de
                                      |  (DDNS auf oeffentliche NAS-IP)
                                      v
                        ┌──────────────────────────┐
                        │   Router (Portweiterleitung)│
                        └─────────────┬──────────────┘
                                      v
┌───────────────────────────────────────────────────────────────────────┐
│  OpenMediaVault NAS — 192.168.1.222                                     │
│                                                                           │
│  ┌─────────────────────────────────────┐                                │
│  │  nginx-app-1 (Nginx Proxy Manager)    │  Host-Ports:                  │
│  │  Netzwerk: nginx_default               │   0.0.0.0:443 -> 443 (HTTPS) │
│  │  IP: 192.168.80.3                      │   0.0.0.0:880 -> 80  (HTTP)  │
│  │                                         │   0.0.0.0:81  -> 81  (Admin)│
│  └───────────────────┬─────────────────────┘                                │
│                      │  Proxy Host "pawfeed.org":                        │
│                      │  Forward -> http://pawfeed:3000                   │
│                      │  (Docker-DNS-Name, seit heute KEIN Host-Port mehr!)│
│                      v                                                    │
│  ┌─────────────────────────────────────┐                                │
│  │  Container "pawfeed" (Next.js)        │  Netzwerke:                   │
│  │  Listen: Port 3000 (nur intern)       │   - nginx_default (192.168.80.4)│
│  │  KEIN Host-Port-Mapping                │   - docker_default (192.168.32.3)│
│  └───────────────────┬─────────────────────┘                                │
│                      │  redis://:***@redis:6379                          │
│                      │  (nur im docker_default-Netzwerk erreichbar)      │
│                      v                                                    │
│  ┌─────────────────────────────────────┐                                │
│  │  Container "pawfeed-redis"            │  Netzwerk: docker_default      │
│  │  requirepass gesetzt                   │  KEIN Host-Port-Mapping        │
│  │  Rate-Limiting + Feed-Cache            │                               │
│  └─────────────────────────────────────┘                                │
│                                                                           │
│  (separater Proxy Host "glitchtip.pawfeed.org" -> 172.17.0.1:8000,       │
│   eigener Container auf demselben NAS, nicht Teil des pawfeed-Pfads)     │
└───────────────────────────────────────────────────────────────────────┘
                      │
                      │  ausgehende HTTPS-Verbindungen (App -> Drittanbieter)
                      v
   ┌───────────────────────────────────────────────────────────────┐
   │  DRITTANBIETER (extern gehostet, nicht auf dem NAS)              │
   │                                                                     │
   │  Clerk     — Auth/Sessions, Login-UI                              │
   │              (accounts.pawfeed.org, clerk.pawfeed.org als CNAME    │
   │               auf Clerk-Infrastruktur, DNS-only/grau in Cloudflare)│
   │  Supabase  — Postgres-Datenbank + Storage (Bilder/Avatare)         │
   │  Mux       — Video-Upload, Transcoding, Streaming                  │
   │  GlitchTip — Error-Monitoring (selbst gehostet, siehe oben)         │
   └───────────────────────────────────────────────────────────────┘

Was sich heute geändert hat: Der pawfeed-Container war bis vor Kurzem zusätzlich direkt und unverschlüsselt über 192.168.1.222:4563 im LAN erreichbar (Host-Port-Mapping 4563:3000), parallel zum Weg über Cloudflare/NPM. Das ist jetzt weg — NPM erreicht den Container ausschließlich über den internen Docker-Namen pawfeed:3000 im gemeinsamen nginx_default-Netzwerk, kein offener Port mehr auf dem Host. pawfeed-redis war schon vorher nur intern erreichbar, hat aber zusätzlich jetzt ein Passwort.

Nicht von mir verifiziert: die genaue Portweiterleitungs-Konfiguration am Router — die kenne ich nicht, nur dass Cloudflare den Traffic zuverlässig bis zur NAS durchreicht.

## Verbindungsaufbau — aktueller Stand nach dem Port-4563-Umbau ``` INTERNET / BESUCHER | | HTTPS (TLS-Termination, | WAF, DDoS-Schutz, CDN) v ┌──────────────────────────┐ │ CLOUDFLARE │ │ pawfeed.org (proxied) │ │ www.pawfeed.org (proxied)│ └─────────────┬──────────────┘ | | CNAME -> pawfeed.neodk.ipv64.de | (DDNS auf oeffentliche NAS-IP) v ┌──────────────────────────┐ │ Router (Portweiterleitung)│ └─────────────┬──────────────┘ v ┌───────────────────────────────────────────────────────────────────────┐ │ OpenMediaVault NAS — 192.168.1.222 │ │ │ │ ┌─────────────────────────────────────┐ │ │ │ nginx-app-1 (Nginx Proxy Manager) │ Host-Ports: │ │ │ Netzwerk: nginx_default │ 0.0.0.0:443 -> 443 (HTTPS) │ │ │ IP: 192.168.80.3 │ 0.0.0.0:880 -> 80 (HTTP) │ │ │ │ 0.0.0.0:81 -> 81 (Admin)│ │ └───────────────────┬─────────────────────┘ │ │ │ Proxy Host "pawfeed.org": │ │ │ Forward -> http://pawfeed:3000 │ │ │ (Docker-DNS-Name, seit heute KEIN Host-Port mehr!)│ │ v │ │ ┌─────────────────────────────────────┐ │ │ │ Container "pawfeed" (Next.js) │ Netzwerke: │ │ │ Listen: Port 3000 (nur intern) │ - nginx_default (192.168.80.4)│ │ │ KEIN Host-Port-Mapping │ - docker_default (192.168.32.3)│ │ └───────────────────┬─────────────────────┘ │ │ │ redis://:***@redis:6379 │ │ │ (nur im docker_default-Netzwerk erreichbar) │ │ v │ │ ┌─────────────────────────────────────┐ │ │ │ Container "pawfeed-redis" │ Netzwerk: docker_default │ │ │ requirepass gesetzt │ KEIN Host-Port-Mapping │ │ │ Rate-Limiting + Feed-Cache │ │ │ └─────────────────────────────────────┘ │ │ │ │ (separater Proxy Host "glitchtip.pawfeed.org" -> 172.17.0.1:8000, │ │ eigener Container auf demselben NAS, nicht Teil des pawfeed-Pfads) │ └───────────────────────────────────────────────────────────────────────┘ │ │ ausgehende HTTPS-Verbindungen (App -> Drittanbieter) v ┌───────────────────────────────────────────────────────────────┐ │ DRITTANBIETER (extern gehostet, nicht auf dem NAS) │ │ │ │ Clerk — Auth/Sessions, Login-UI │ │ (accounts.pawfeed.org, clerk.pawfeed.org als CNAME │ │ auf Clerk-Infrastruktur, DNS-only/grau in Cloudflare)│ │ Supabase — Postgres-Datenbank + Storage (Bilder/Avatare) │ │ Mux — Video-Upload, Transcoding, Streaming │ │ GlitchTip — Error-Monitoring (selbst gehostet, siehe oben) │ └───────────────────────────────────────────────────────────────┘ ``` **Was sich heute geändert hat:** Der `pawfeed`-Container war bis vor Kurzem zusätzlich direkt und unverschlüsselt über `192.168.1.222:4563` im LAN erreichbar (Host-Port-Mapping `4563:3000`), parallel zum Weg über Cloudflare/NPM. Das ist jetzt weg — NPM erreicht den Container ausschließlich über den internen Docker-Namen `pawfeed:3000` im gemeinsamen `nginx_default`-Netzwerk, kein offener Port mehr auf dem Host. `pawfeed-redis` war schon vorher nur intern erreichbar, hat aber zusätzlich jetzt ein Passwort. **Nicht von mir verifiziert:** die genaue Portweiterleitungs-Konfiguration am Router — die kenne ich nicht, nur dass Cloudflare den Traffic zuverlässig bis zur NAS durchreicht.
admin closed this issue 2026-08-13 14:13:20 +02:00
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: admin/petfeed#19