Před nginx mám traefik, který řeší http2 a ssl. nginx není dostupný přímo. To mě předpokládám ochrání? Ne že by byl problém aktualizovat 1 nginx, ale mám jich tam schovaných desítky a to už by se mi úplně nechtělo.
Já ti nevím, já myslím, že je lepší přístup mít to prostředí nastavené tak, že udržuješ aktualizované všechno. Teď je to chyba v nginxu, zítra to bude chyba zase v kernelu, pozítří v openssl knihovně a takto jedeme v cyklech, které neskončí.
Traefik je len load balancer.
Ak sam vyskladava paket kym ho dalej posle, tak moze obsahovat rovnaku zranitelnost.
Ak preposiela, co prislo od utocnika, na jedenz mnoziny Nginxov za nim, tak podla mna problem neriesi, len ho posunie na Nginx.
Určitě, navíc za reverzní proxy už nemá HTTP/2 moc výhod, degradovat to na HTTP/1.1 je normální.
Ale baví mě jak se doba mění. Pamatuju když se Nginx běžně používal jako reverse proxy před Apache, a dneska vídám Traefik a další jako reverse proxy před Nginx (:
Ale http/2 ma sakra hodne vyhod, degradace je nevyhodna! Uz jenom to, ze pokud je v ceste firewall, je to jedno spojeni, u http/1 se udavalo 5-10 spojeni pro jednoho klienta. To je zatraceny rozdil, i kdyby slo jenom o logy a ne o veskerou omacku, ktere k tomu spojeni patri.
Ve spoustě situací je spojení reverse proxy -> služba localhost, firewallu se ani nedotkne. Hlavní výhody HTTP/2 jsou na trase uživatel -> reverse proxy.