Nachdem wir alles neu gemappet haben.
Kannst du mir eine Visualisierung erstellen und als kommentar hinterlasse.
Verbindungsaufbau von Extern inklusive Drittanbieter, Cloudflare NGINX Docker usw. Inklusive PortMapping und Zusammenhänge.
danke
Nachdem wir alles neu gemappet haben.
Kannst du mir eine Visualisierung erstellen und als kommentar hinterlasse.
Verbindungsaufbau von Extern inklusive Drittanbieter, Cloudflare NGINX Docker usw. Inklusive PortMapping und Zusammenhänge.
danke
Was sich heute geändert hat: Der pawfeed-Container war bis vor Kurzem zusätzlich direkt und unverschlüsselt über 192.168.1.222:4563 im LAN erreichbar (Host-Port-Mapping 4563:3000), parallel zum Weg über Cloudflare/NPM. Das ist jetzt weg — NPM erreicht den Container ausschließlich über den internen Docker-Namen pawfeed:3000 im gemeinsamen nginx_default-Netzwerk, kein offener Port mehr auf dem Host. pawfeed-redis war schon vorher nur intern erreichbar, hat aber zusätzlich jetzt ein Passwort.
Nicht von mir verifiziert: die genaue Portweiterleitungs-Konfiguration am Router — die kenne ich nicht, nur dass Cloudflare den Traffic zuverlässig bis zur NAS durchreicht.
## Verbindungsaufbau — aktueller Stand nach dem Port-4563-Umbau
```
INTERNET / BESUCHER
|
| HTTPS (TLS-Termination,
| WAF, DDoS-Schutz, CDN)
v
┌──────────────────────────┐
│ CLOUDFLARE │
│ pawfeed.org (proxied) │
│ www.pawfeed.org (proxied)│
└─────────────┬──────────────┘
|
| CNAME -> pawfeed.neodk.ipv64.de
| (DDNS auf oeffentliche NAS-IP)
v
┌──────────────────────────┐
│ Router (Portweiterleitung)│
└─────────────┬──────────────┘
v
┌───────────────────────────────────────────────────────────────────────┐
│ OpenMediaVault NAS — 192.168.1.222 │
│ │
│ ┌─────────────────────────────────────┐ │
│ │ nginx-app-1 (Nginx Proxy Manager) │ Host-Ports: │
│ │ Netzwerk: nginx_default │ 0.0.0.0:443 -> 443 (HTTPS) │
│ │ IP: 192.168.80.3 │ 0.0.0.0:880 -> 80 (HTTP) │
│ │ │ 0.0.0.0:81 -> 81 (Admin)│
│ └───────────────────┬─────────────────────┘ │
│ │ Proxy Host "pawfeed.org": │
│ │ Forward -> http://pawfeed:3000 │
│ │ (Docker-DNS-Name, seit heute KEIN Host-Port mehr!)│
│ v │
│ ┌─────────────────────────────────────┐ │
│ │ Container "pawfeed" (Next.js) │ Netzwerke: │
│ │ Listen: Port 3000 (nur intern) │ - nginx_default (192.168.80.4)│
│ │ KEIN Host-Port-Mapping │ - docker_default (192.168.32.3)│
│ └───────────────────┬─────────────────────┘ │
│ │ redis://:***@redis:6379 │
│ │ (nur im docker_default-Netzwerk erreichbar) │
│ v │
│ ┌─────────────────────────────────────┐ │
│ │ Container "pawfeed-redis" │ Netzwerk: docker_default │
│ │ requirepass gesetzt │ KEIN Host-Port-Mapping │
│ │ Rate-Limiting + Feed-Cache │ │
│ └─────────────────────────────────────┘ │
│ │
│ (separater Proxy Host "glitchtip.pawfeed.org" -> 172.17.0.1:8000, │
│ eigener Container auf demselben NAS, nicht Teil des pawfeed-Pfads) │
└───────────────────────────────────────────────────────────────────────┘
│
│ ausgehende HTTPS-Verbindungen (App -> Drittanbieter)
v
┌───────────────────────────────────────────────────────────────┐
│ DRITTANBIETER (extern gehostet, nicht auf dem NAS) │
│ │
│ Clerk — Auth/Sessions, Login-UI │
│ (accounts.pawfeed.org, clerk.pawfeed.org als CNAME │
│ auf Clerk-Infrastruktur, DNS-only/grau in Cloudflare)│
│ Supabase — Postgres-Datenbank + Storage (Bilder/Avatare) │
│ Mux — Video-Upload, Transcoding, Streaming │
│ GlitchTip — Error-Monitoring (selbst gehostet, siehe oben) │
└───────────────────────────────────────────────────────────────┘
```
**Was sich heute geändert hat:** Der `pawfeed`-Container war bis vor Kurzem zusätzlich direkt und unverschlüsselt über `192.168.1.222:4563` im LAN erreichbar (Host-Port-Mapping `4563:3000`), parallel zum Weg über Cloudflare/NPM. Das ist jetzt weg — NPM erreicht den Container ausschließlich über den internen Docker-Namen `pawfeed:3000` im gemeinsamen `nginx_default`-Netzwerk, kein offener Port mehr auf dem Host. `pawfeed-redis` war schon vorher nur intern erreichbar, hat aber zusätzlich jetzt ein Passwort.
**Nicht von mir verifiziert:** die genaue Portweiterleitungs-Konfiguration am Router — die kenne ich nicht, nur dass Cloudflare den Traffic zuverlässig bis zur NAS durchreicht.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Nachdem wir alles neu gemappet haben.
Kannst du mir eine Visualisierung erstellen und als kommentar hinterlasse.
Verbindungsaufbau von Extern inklusive Drittanbieter, Cloudflare NGINX Docker usw. Inklusive PortMapping und Zusammenhänge.
danke
Verbindungsaufbau — aktueller Stand nach dem Port-4563-Umbau
Was sich heute geändert hat: Der
pawfeed-Container war bis vor Kurzem zusätzlich direkt und unverschlüsselt über192.168.1.222:4563im LAN erreichbar (Host-Port-Mapping4563:3000), parallel zum Weg über Cloudflare/NPM. Das ist jetzt weg — NPM erreicht den Container ausschließlich über den internen Docker-Namenpawfeed:3000im gemeinsamennginx_default-Netzwerk, kein offener Port mehr auf dem Host.pawfeed-rediswar schon vorher nur intern erreichbar, hat aber zusätzlich jetzt ein Passwort.Nicht von mir verifiziert: die genaue Portweiterleitungs-Konfiguration am Router — die kenne ich nicht, nur dass Cloudflare den Traffic zuverlässig bis zur NAS durchreicht.