Zustanu u Caddyho, ktery je simple na nastaveni a staci prakticky na vse s cim delam.
15. 4. 2026, 05:27 editováno autorem komentáře
Taky zůstávám na Nginx, ale jak autor píše: jsou situace, kdy tenhle přístup nestačí a pak je potřeba nasadit silnější kalibr.
Myslím ten modul, který si hodně lidí přeje v nekomerční verzi Nginx.
16. 4. 2026, 09:39 editováno autorem komentáře
Haproxy ale má integrované ACME. A zatím je to to nejefektivnější, co jsem zatím mohl vidět. Pěkné čisté C. Už na tom běžíme přes dva roky, a fakt si nemůžu stěžovat. Integrované ACME teda nepoužívám, protože jsme předtím měli něco existujícího, co jsem nechtěl opouštět, ale ACME to v případě potřeby má. Stejně tak jako stahování OCSP.
-Yenya
Preco vo vstekych clankoch o Ruste sa omiela o pametovej bezpenosti, ako niecom uzasnom... ved ten problem sme vyriesili uz v roku 1995.
Jestli mluvite o garbage collectoru nebo pocitani referenci tak snad jeste drive. Ale jinak je to docela hot topic stale. Rust ma ze všech typek bezpecnosti pokryte vyznamne dve az tri.
Ne ze by to Rust fanatici casto neprehaneli, ne ze by v Rustu nebylo co zlepsovat (napsat standard, dokazat si par veci formalne, zlepsit ergonomii zde a tam)..
Jak to myslíte?
Framework je pěkný, ale jak široký vektor je asi těch, co se jim vyplatí začít stavět proxy od začátku? Kdyby dodali široce rozšiřitelnou proxy s robustním API, nejspíš by to našlo i využití. :)
problém api na proxy je, že to je velmi slabá stránka, kterou musíš hlídat a může vést k nepěknému bezpečnostnímu problému. Věřím, že tohle si Cloudflare uvědomuje a chce mít determistické chování reverzní proxy.
Proxy s robustním api mi zní jako něco, co by právě neměl chtít dnes nikdo :)
ať si každý tvoří a uvolňuje co chce, ne? Proč máš potřebu říkat ostatním, co mají tvořit a co ne? :)
Ano, psal jsem někde něco jiného? Já jen napsal, že mi přijde, že by se dala udělat pěkná proxy, kterou by využilo víc lidí než co bude mít zájem tvořit vlastní proxy.
Vidím to přesně opačně, a samotné Cloudflare je toho dobrým příkladem. Proxy může řešit spoustu věcí, které se řeší pořád dokola a je dobré je mít vyřešené dobře – TLS, ACME, ochrana před útoky na protokol, DDoS, rozvažování, autorizace, canary release / feature flagy, nastavení různých kešovacích a bezpečnostních hlaviček, přesměrování, telemetrie a access logy… A mohl bych pokračovat dál a dál. Není moc dobré, když si tohle řeší každá koncová aplikace sama, protože to obvykle neřeší moc dobře. Je lepší to vytknout do proxy, která to úplně stejně a dobře vyřeší pro mnoho aplikací. Ale těch možností je mnoho, takže potřebujete poměrně silné prostředky pro konfiguraci.
Vždycky někdo přijde s tím, že nebude používat ty složité formáty INI, XML, JSON, YAML, ale použije něco jednoduchého, vždyť je to přece jednoduchá konfigurace. Tak se do té jednoduché konfigurace přidávají další a další věci, až jednoho dne někdo dospěje k tomu, že takhle už to dál nejde a je potřeba do té konfigurace přidat možnost podmínek. Takže vymyslí, jak v INI, XML, JSONu nebo YAMLu zapsat if. A máme další konfigurační formát, který někdo může odsoudit jako příliš složitý a začít zase od začátku.
Konfigurace přes API tenhle problém docela dobře řeší – jednoduše tím, že přizná, že konfigurace není nic jednoduchého pro jednoduchý formát, a místo toho vám dá do ruky nástroj pro správu té konfigurace a nechá vás, ať si ty if y děláte ve svém oblíbeném jazyce.
Řeší to také problém dynamického prostředí – pokud ty změny konfigurace chcete provádět opravdu rychle, může se stát úzkým hrdlem to, že máte jeden soubor, v něm provedete změnu, tu aplikujete na server – a všechny ostatní změny musí ve frontě čekat, až se provede tahle jedna změna.
Docela se mi líbí způsob, jak to má udělané Caddy – má API i deklarativní konfiguraci najednou. Konfiguruje se sice primárně přes API (a když si při startu načte konfigurační soubor, stejně s ním jen zavolá své API), ale zároveň tím API měníte strukturu serializovatelnou do JSONu. Takže s tím klidně můžete pracovat jako s deklarativní konfigurací – načíst z JSONu, pak udělat v JSONu změnu a změněný JSON aplikovat na server. A nebo dokonce můžete při startu nahrát JSON, ale dál některé části upravovat přes API.
A čo traefik? to je dokonca cloud native... Osobne som ho mal (ked som robil devops pre interne testovania) na kazdom docker hostovi a nasledne stacilo nastartovat akykolvek docker kontajner a dat mu dva lable. Jeden, ze traefik.enable=true a druhy traefik.url=mojadomena.sk/aplikaciacislo55 a uz to robilo, co by som ocakaval. Vydalo si to letsencrypt certifikat pre danu domenu a nastavilo routing.