Nginx Proxy Manager no VPS oferece uma interface web para roteamento de domínios para sites, APIs, painéis e outros serviços acessíveis através das portas 80 e 443. A imagem do aplicativo VoyraCloud fornece um ponto de partida pré-instalado e autogerenciado em VPS Cloud ou VPS de IP Residencial. Você se conecta privadamente à interface de administração, cria seu próprio administrador, aponta seus domínios para o servidor e configura cada host proxy e certificado.
TL;DR
- Selecione o Nginx Proxy Manager na seção Imagens do VPS Cloud ou VPS de IP Residencial da VoyraCloud em vez de instalar o aplicativo manualmente.
- A porta 81 é a interface de administração e deve permanecer privada. Use o comando SSH Tunnel mostrado nos detalhes do recurso, e depois abra o endereço local em seu navegador.
- A imagem não contém uma conta de administrador padrão. Crie o primeiro administrador através da tela de configuração inicial.
- As portas 80 e 443 aceitam tráfego HTTP e HTTPS público. Seu domínio deve resolver para o VPS, e as portas necessárias devem ser acessíveis antes que a validação comum do Let’s Encrypt possa ser bem-sucedida.
- Crie um Host Proxy para cada domínio ou subdomínio, insira um endereço e porta de upstream acessíveis, e habilite o suporte a WebSocket apenas quando o aplicativo upstream precisar disso.
- A primeira versão usa SQLite local. A configuração do aplicativo e os dados do certificado persistem no VPS, mas você continua responsável por backups fora do servidor, atualizações, monitoramento de certificados, DNS e segurança do upstream.
- A emissão e renovação de certificados dependem de DNS, acessibilidade da rede, tipo de desafio, limites de taxa e serviços externos. Eles são capacidades, não garantias.
O que é o Nginx Proxy Manager?
Nginx Proxy Manager é uma interface de código aberto para configurar hosts proxy baseados em Nginx, redirecionamentos, streams, listas de acesso e certificados TLS. É útil quando você deseja capacidades de reverse proxy do Nginx sem editar cada bloco de servidor manualmente.
Um proxy reverso fica entre os usuários da internet e um aplicativo upstream. O navegador se conecta a um domínio público como app.example.com; o Nginx Proxy Manager recebe a solicitação na porta 80 ou 443 e a encaminha para o endereço e porta do aplicativo configurado. Esse upstream pode estar rodando no mesmo VPS, em uma rede Docker ou em outro servidor que o proxy possa alcançar.
O guia oficial do Nginx Proxy Manager lista hosts proxy, hosts de redirecionamento, streams, hosts 404, Let’s Encrypt e certificados personalizados, listas de acesso, permissões de usuários e logs de auditoria entre as capacidades do projeto. A interface torna o trabalho de roteamento comum mais acessível, mas não elimina a necessidade de entender DNS, exposição de rede, autenticação de aplicativos, backups e ciclo de vida de certificados.
O Nginx Proxy Manager é uma escolha prática para:
- Roteamento de vários subdomínios através de um servidor público.
- Publicar um aplicativo web interno sem expor sua porta nativa diretamente.
- Terminar HTTPS na frente de um upstream HTTP.
- Gerenciar redirecionamentos e certificados de uma única interface.
- Proxy de painéis ou aplicativos habilitados para WebSocket após testar seus requisitos.
Não é um serviço de segurança gerenciado, um firewall de aplicativo web, um serviço de proteção contra DDoS ou uma plataforma de balanceamento de carga de alta disponibilidade. O aplicativo gerencia a configuração do proxy; você gerencia o servidor e cada serviço por trás dele.
Como funciona a imagem do aplicativo VoyraCloud?
A imagem VoyraCloud entrega o Nginx Proxy Manager como um aplicativo pronto para inicializar em produtos VPS da VoyraCloud suportados, mantendo a administração privada. Você pula a instalação manual do pacote e começa com a configuração do primeiro usuário, mas o ambiente permanece autogerenciado após a entrega.
| Componente ou responsabilidade | Como funciona |
|---|---|
| Tempo de execução do aplicativo | Pré-instalado e iniciado pela imagem do aplicativo |
| Tráfego HTTP público | Aceito na 80/tcp |
| Tráfego HTTPS público | Aceito na 443/tcp |
| Interface de administração | Disponível na 81/tcp, vinculada privadamente e acessada através do SSH Tunnel |
| Primeiro administrador | Criado pelo cliente na tela de configuração inicial |
| Banco de dados | SQLite local para a primeira versão |
| Dados persistentes do aplicativo | Armazenados no VPS durante uma reinicialização normal |
| Dados persistentes do certificado | Armazenados separadamente do estado efêmero do contêiner |
| Domínios e DNS | Fornecidos e gerenciados pelo cliente |
| Certificados | Solicitados ou carregados pelo cliente; a emissão não é garantida |
| Aplicativos upstream | Implantados, seguros, monitorados e mantidos pelo cliente |
| Atualizações e backups | Planejados e realizados pelo cliente |
A versão do aplicativo mostrada nos detalhes do recurso VoyraCloud é a versão entregue quando esse recurso foi criado. Se você atualizar o Nginx Proxy Manager mais tarde, esse valor exibido não se torna um detector de versão de aplicativo ao vivo.
A imagem também não cria hosts proxy de exemplo, anexa um domínio, pré-configura um provedor de DNS ou armazena credenciais de API de terceiros. Este ponto de partida limpo evita que dados de demonstração e credenciais compartilhadas se tornem parte de um servidor de produção.
Como começar com a imagem VoyraCloud
Comece implantando a imagem do aplicativo, abrindo a interface de administração privada através de um SSH Tunnel e criando seu próprio administrador antes de configurar hosts públicos. O caminho de gerenciamento e o caminho de tráfego público são intencionalmente separados.
- Abra a página do VoyraCloud Nginx Proxy Manager e continue para o fluxo de compra do VPS.
- Escolha uma configuração de VPS Cloud ou VPS de IP Residencial suportada, depois escolha qualquer região atualmente oferecida por esse produto.
- Confirme que o Nginx Proxy Manager está selecionado na seção Imagens, depois crie o VPS.
- Espere até que o recurso esteja pronto e a verificação de saúde do aplicativo tenha sido concluída.
- Abra os detalhes do recurso e localize a seção Aplicativo.
- Copie o comando SSH Tunnel gerado para esse recurso. Ele usa o usuário SSH real, a porta SSH e o endereço do servidor atribuídos ao seu VPS.
- Execute o comando em um terminal local e mantenha essa sessão SSH conectada.
- Abra
http://127.0.0.1:8181em seu navegador local. - Complete a tela do primeiro usuário com um e-mail de administrador e uma senha única e forte.
- Confirme que o painel abre, depois saia e entre novamente uma vez antes de adicionar domínios de produção.
Um túnel típico tem esta forma:
ssh -p <ssh-port> -L 8181:127.0.0.1:81 <ssh-user>@<server-ip>
O endereço local http://127.0.0.1:8181 viaja dentro da conexão SSH criptografada. Ele não torna a porta 81 pública. Não a substitua por http://<server-ip>:81, e não altere a configuração do firewall ou a vinculação do contêiner apenas para tornar a administração mais conveniente.
Se a página local não abrir, verifique a sessão SSH primeiro. Confirme que o túnel permanece conectado, que nenhum outro programa local já usa a porta 8181 e que o aplicativo VPS está em execução. Os detalhes do recurso são a fonte da verdade para o nome de usuário e a porta SSH; não assuma que todo VPS usa root na porta 22.
Por que a porta 81 deve permanecer privada?
A porta 81 deve permanecer privada porque é o plano de controle para rotas de proxy, certificados, usuários e regras de acesso. Qualquer um que obtenha acesso de administrador pode mudar para onde os domínios apontam, inspecionar a configuração ou interromper serviços públicos.
Portanto, a VoyraCloud usa três funções de rede distintas:
| Porta | Propósito | Exposição |
|---|---|---|
80/tcp | Tráfego proxy HTTP público e validação HTTP-01 comum | Público quando necessário |
443/tcp | Tráfego proxy HTTPS público | Público |
81/tcp | Administração do Nginx Proxy Manager | Privada através do SSH Tunnel |
Um SSH Tunnel é apropriado tanto para a configuração inicial quanto para a administração rotineira, pois evita a publicação de um endpoint de gerenciamento separado. Se sua equipe mais tarde criar um domínio de administração protegido, essa é uma decisão de design gerenciada pelo usuário. Deve usar HTTPS confiável, autenticação de aplicativo forte, acesso limitado onde for prático e um caminho de recuperação documentado.
Manter a porta 81 privada não garante automaticamente a segurança dos aplicativos upstream. Cada painel, API ou site proxied ainda precisa de autenticação, autorização, atualizações e segurança em nível de aplicativo adequadas. Listas de Acesso e autenticação básica HTTP podem adicionar uma camada para alguns casos de uso, mas não são substitutos para a segurança correta dentro do serviço upstream.
O que deve estar pronto antes de adicionar um domínio?
Um domínio, registros DNS corretos, portas públicas acessíveis e um upstream funcionando devem estar prontos antes que um host proxy de produção possa funcionar de forma confiável. O Nginx Proxy Manager não pode criar um domínio ou reparar registros DNS em um provedor externo.
Prepare o seguinte:
- Um domínio ou subdomínio que você controla.
- Um registro
Aapontando para o endereço IPv4 do VPS, além de um registroAAAAapenas se o IPv6 estiver intencionalmente configurado e acessível. - Tempo para que as alterações de DNS se propaguem de acordo com seu provedor e TTL do registro.
- Acessibilidade pública na porta 80 ao usar um desafio HTTP-01.
- Acessibilidade pública na porta 443 para o serviço HTTPS final.
- Um aplicativo upstream que responda no endereço, porta e protocolo que você planeja inserir.
- Uma decisão sobre se o tráfego entre o proxy e o upstream usa HTTP ou HTTPS.
Verifique o DNS público de fora do VPS antes de solicitar um certificado. Se o domínio ainda resolver para um endereço antigo, a autoridade certificadora alcançará o servidor errado. Se você usar um CDN ou outro serviço de proxy na frente, entenda como seu modo de proxy afeta a validação e o tráfego antes de solucionar problemas do Nginx Proxy Manager.
O Let’s Encrypt suporta vários tipos de desafio. O HTTP-01 geralmente requer que a autoridade certificadora alcance a porta 80 para o nome do host solicitado. O DNS-01 requer registros DNS TXT corretos, muitas vezes através de credenciais ou plugins específicos do provedor. A imagem não inclui uma conta de provedor de DNS, token de API ou garantia de que cada integração de provedor funcionará.
Como você cria um Host Proxy?
Crie um Host Proxy mapeando um ou mais nomes de domínio para um esquema upstream acessível, nome do host ou endereço IP, e porta. Comece com um serviço de teste para que DNS, roteamento, logs e HTTPS possam ser verificados antes de adicionar mais hosts.
- Conecte-se à interface de administração através do SSH Tunnel.
- Abra Hosts, depois Hosts Proxy, e escolha Adicionar Host Proxy.
- Insira o domínio ou subdomínio que já resolve para o VPS.
- Selecione o esquema upstream, geralmente
httpouhttps. - Insira o nome do host ou endereço IP upstream.
- Insira a porta do serviço upstream.
- Habilite o suporte a WebSocket apenas se o aplicativo usar conexões WebSocket.
- Salve o host sem um certificado primeiro se você precisar isolar problemas básicos de roteamento.
- Teste a rota HTTP pública e inspecione o comportamento do aplicativo upstream.
- Adicione ou solicite um certificado, habilite as opções HTTPS desejadas e teste novamente.
Use um endereço upstream que o contêiner do Nginx Proxy Manager possa realmente alcançar. 127.0.0.1 dentro de um contêiner refere-se a esse contêiner, não automaticamente a outro serviço ou ao host do VPS. Para serviços em execução no Docker, uma rede Docker privada compartilhada pode permitir que o Nginx Proxy Manager alcance um serviço pelo nome do contêiner ou serviço sem publicar a porta upstream para cada interface de host. O guia de configuração avançada do projeto documenta esse padrão de rede privada.
Para um aplicativo em outro servidor, restrinja o serviço upstream para que apenas fontes confiáveis possam alcançá-lo quando o design do aplicativo e da rede permitir isso. Não assuma que ocultar a porta pública em um link a torna privada.
Como funcionam os aplicativos WebSocket?
Os aplicativos WebSocket funcionam através do Nginx Proxy Manager quando o Host Proxy tem o suporte a WebSocket habilitado e o aplicativo upstream está configurado para a URL pública. Tanto a atualização HTTP inicial quanto a conexão de longa duração devem sobreviver ao caminho completo.
Falhas de WebSocket geralmente aparecem como um painel que carrega, mas nunca atualiza, mensagens de reconexão repetidas ou erros no console do navegador. Verifique:
- A opção de suporte a WebSocket no Host Proxy.
- O protocolo, endereço e porta upstream.
- A origem pública ou URL base configurada do aplicativo.
- Qualquer configuração de proxy confiável específica do aplicativo.
- Ferramentas de desenvolvedor do navegador para solicitações de atualização com falha.
- Logs do Nginx Proxy Manager e do upstream.
- CDN, firewall ou timeouts intermediários.
Habilitar uma caixa de seleção não pode garantir compatibilidade com todos os aplicativos. Alguns serviços requerem cabeçalhos adicionais, limites de upload maiores, timeouts mais longos, reescritas de caminho ou sua própria configuração de reverse proxy. Aplique diretivas Nginx personalizadas apenas quando você entender seu escopo e tiver um plano de reversão.
Como funcionam os certificados TLS e a renovação?
O Nginx Proxy Manager pode solicitar certificados do Let’s Encrypt ou usar certificados que você fornecer, mas a emissão e renovação bem-sucedidas dependem de condições fora da imagem do aplicativo. DNS, acessibilidade do desafio, limites de taxa da autoridade certificadora, APIs de provedores, precisão do relógio e configuração da conta podem afetar o resultado.
Para uma configuração comum HTTP-01:
- Confirme que o domínio resolve publicamente para o VPS.
- Confirme que a porta 80 alcança o Nginx Proxy Manager.
- Abra as configurações SSL do Host Proxy.
- Solicite um novo certificado do Let’s Encrypt.
- Aceite os termos aplicáveis e forneça as informações de contato necessárias.
- Salve a configuração e aguarde a conclusão da solicitação.
- Abra o domínio HTTPS e inspecione o certificado no navegador.
- Verifique o comportamento de HTTP para HTTPS se você habilitar um redirecionamento.
Para DNS-01, use apenas um fluxo de provedor e credenciais que você revisou e testou. Limite as permissões do token de API onde o provedor de DNS o suporta, armazene credenciais com cuidado e as gire se forem expostas. A VoyraCloud não fornece ou gerencia essas credenciais.
A renovação deve ser monitorada em vez de assumida. Registre a data de expiração do certificado, verifique os logs do aplicativo e teste o comportamento de renovação antes que um certificado se aproxime da expiração. Um certificado que foi emitido uma vez pode falhar na renovação mais tarde porque o DNS mudou, a porta 80 foi bloqueada, as credenciais expiraram, um provedor mudou sua API ou o servidor parou de funcionar.
Certificados personalizados também precisam de propriedade do ciclo de vida. Você deve rastrear sua expiração, substituição, proteção de chave privada e recuperação. Nunca cole chaves privadas em tickets, capturas de tela ou documentação pública.
Quais dados persistem e o que você deve fazer backup?
A imagem preserva o banco de dados SQLite, a configuração do Nginx Proxy Manager, usuários, definições de proxy e dados de certificados durante uma reinicialização normal do VPS, mas a persistência não é um backup. Um VPS deletado, sistema de arquivos danificado, alteração acidental de configuração, falha de atualização ou conta de administrador comprometida ainda podem destruir ou invalidar dados locais.
As instruções de configuração oficiais separam os dados do aplicativo do armazenamento de certificados do Let’s Encrypt. A imagem VoyraCloud segue o mesmo princípio de persistência enquanto usa SQLite local para a primeira versão.
Seu plano de backup deve proteger:
- Os dados do aplicativo contendo o banco de dados SQLite e configurações.
- Hosts Proxy, Hosts de Redirecionamento, Streams, Listas de Acesso, usuários e registros de auditoria.
- Conta do Let’s Encrypt e material de certificado.
- Certificados personalizados carregados e chaves privadas.
- Qualquer configuração Nginx personalizada criada pelo usuário.
- Um registro de DNS, endereços upstream, regras de firewall e dependências externas.
Armazene uma cópia de recuperação fora do VPS e proteja-a como material sensível. Chaves privadas de certificados e dados administrativos devem ser criptografados em trânsito e em repouso. Defina regras de retenção, acesso e exclusão, e ensaie uma restauração em um ambiente de teste separado antes de confiar no processo.
Uma recriação normal do contêiner com dados persistentes intactos não deve apagar a configuração, mas excluir ou substituir o armazenamento persistente é diferente. Revise o que um comando de atualização ou manutenção mudará antes de executá-lo.
Como você deve manter a implantação?
Mantenha a implantação monitorando rotas públicas, expiração de certificados, saúde do contêiner, uso de recursos, logs, backups e aplicativos upstream como responsabilidades separadas. Um proxy funcionando não pode tornar um upstream não saudável confiável.
Use esta lista de verificação operacional:
- Monitore os endpoints HTTP e HTTPS públicos de fora do VPS.
- Monitore a expiração do certificado e investigue erros de renovação prontamente.
- Revise erros 4xx, 5xx, de timeout e de conexão upstream.
- Acompanhe o uso de CPU, memória, espaço em disco e crescimento de logs.
- Mantenha o sistema operacional do VPS, runtime do Docker, Nginx Proxy Manager e aplicativos upstream em versões suportadas.
- Faça backup dos dados persistentes do aplicativo e do certificado antes das atualizações.
- Leia as notas de lançamento e orientações de atualização do projeto.
- Teste rotas importantes, conexões WebSocket, redirecionamentos e certificados após uma alteração.
- Mantenha um procedimento documentado de reversão ou restauração.
- Restrinja o acesso SSH e de administrador, e remova usuários que não precisam mais de controle.
Para uma base mais ampla de manutenção de servidor, veja o guia de gerenciamento de VPS da VoyraCloud. O VPS fornece a base do servidor; não inclui operações de aplicativo gerenciadas, backup automático ou renovação de certificado garantida.
Problemas comuns e as verificações mais rápidas
A maioria das falhas do Nginx Proxy Manager pode ser reduzida verificando DNS, portas públicas, configuração de proxy, acessibilidade upstream e logs nessa ordem.
| Sintoma | Primeiras verificações |
|---|---|
| A página de administração local não abre | SSH Tunnel está conectado, porta local 8181 está livre, aplicativo está em execução |
| Domínio alcança o servidor errado | Registros públicos A/AAAA e propagação de DNS |
| 502 Bad Gateway | Esquema upstream, endereço, porta, status do serviço e rede Docker |
| 504 Gateway Timeout | Tempo de resposta upstream, firewall, rota de rede e requisitos de timeout |
| A solicitação de certificado falha | Alvo DNS, porta 80, tipo de desafio, credenciais do provedor, limites de taxa e logs |
| HTTPS funciona, mas o aplicativo redireciona incorretamente | URL base pública, configurações de proxy encaminhado e configuração do aplicativo upstream |
| Dashboard carrega, mas atualizações ao vivo falham | Suporte a WebSocket, regras de origem, timeouts intermediários e console do navegador |
| A configuração desaparece após a manutenção | Dados persistentes foram substituídos, desanexados, excluídos ou não incluídos na recuperação |
Evite solicitar certificados repetidamente enquanto o problema subjacente de DNS ou rede permanecer. Tentativas repetidas podem tornar a solução de problemas mais lenta e podem encontrar limites de taxa da autoridade certificadora. Corrija o pré-requisito falhado, leia o log de erros e, em seguida, tente novamente de forma deliberada.
FAQ
Posso acessar a interface de administração do Nginx Proxy Manager pela internet pública?
A imagem VoyraCloud mantém a interface de administração privada e espera que você a acesse através de um SSH Tunnel. A porta 81 controla rotas de proxy, usuários e certificados, portanto, não deve ser exposta apenas por conveniência. Use o comando do túnel nos detalhes do recurso e abra o endereço local enquanto a sessão SSH permanecer conectada.
A imagem inclui uma senha de administrador padrão?
Não, a imagem não fornece uma conta ou senha de administrador padrão compartilhada. Crie seu próprio primeiro administrador através da tela de configuração inicial. Use uma senha única, proteja a conta de e-mail associada à recuperação e não coloque credenciais em tickets de suporte ou capturas de tela.
O Nginx Proxy Manager configura automaticamente meu DNS?
Não, você deve configurar o DNS com seu provedor de domínio. Aponte o registro necessário para o VPS e verifique a resolução pública antes de adicionar um certificado. Integrações de desafio DNS podem usar credenciais específicas do provedor, mas a imagem não inclui uma conta de provedor, token ou garantia de compatibilidade.
Um certificado do Let’s Encrypt é garantido para ser emitido e renovado?
Não, a emissão e renovação de certificados não podem ser garantidas. O sucesso depende de DNS correto, portas de validação acessíveis ou registros de desafio DNS, políticas e limites de taxa da autoridade certificadora, credenciais de provedor válidas onde aplicável e um servidor em execução saudável. Monitore a expiração e os resultados de renovação.
O Nginx Proxy Manager pode proxy aplicativos WebSocket?
Sim, ele pode proxy tráfego WebSocket quando o suporte a WebSocket está habilitado e o aplicativo upstream está configurado corretamente. Você ainda precisa testar a origem pública, atualizações de conexão, timeouts, cabeçalhos e quaisquer configurações de proxy confiáveis específicas do aplicativo.
A imagem inclui WAF ou proteção contra DDoS?
Não, a imagem não inclui um WAF gerenciado, serviço de proteção contra DDoS ou garantia de que aplicativos upstream são seguros. O Nginx Proxy Manager fornece recursos de roteamento e gerenciamento de certificados. A autenticação de aplicativos, correção, controle de acesso, proteção de rede e resposta a incidentes permanecem responsabilidades separadas.
O banco de dados SQLite local é feito backup automaticamente?
Não, a persistência local não cria um backup fora do servidor. O banco de dados SQLite e os dados do certificado devem sobreviver a uma reinicialização normal, mas você deve criar, proteger, reter e testar suas próprias cópias de recuperação fora do VPS.
Posso usar um VPS para vários domínios?
Sim, uma implantação pode roteirizar vários domínios ou subdomínios quando o servidor tem capacidade suficiente e cada upstream está configurado corretamente. A capacidade depende do tráfego, atividade TLS, tamanhos de resposta, logs, comportamento upstream e quaisquer outras cargas de trabalho compartilhando o VPS. Alta disponibilidade e operação sem tempo de inatividade não estão incluídas.
Conclusão
Nginx Proxy Manager no VPS é uma boa opção quando você deseja um reverse proxy autogerenciado com uma interface web e está preparado para gerenciar DNS, aplicativos upstream, certificados, atualizações, monitoramento e backups. A imagem do aplicativo VoyraCloud remove a etapa de instalação manual enquanto preserva um caminho de administração privada através do SSH Tunnel.
Comece com um domínio e um upstream conhecido. Mantenha a porta 81 privada, verifique o DNS antes de solicitar um certificado, teste o comportamento do WebSocket onde necessário e proteja tanto os dados do aplicativo SQLite quanto o material do certificado com um plano de recuperação fora do servidor. Essa abordagem medida é mais confiável do que adicionar muitos hosts antes que o caminho básico tenha sido verificado.
Revise a página do aplicativo VoyraCloud Nginx Proxy Manager para o fluxo de trabalho da imagem, depois escolha uma configuração de VPS Cloud ou VPS de IP Residencial da VoyraCloud suportada com base no tráfego esperado, atividade TLS, logs, aplicativos upstream e outros serviços compartilhando o servidor.

