Менеджер прокси Nginx на VPS: Руководство по безопасной настройке и использованию

Разверните Nginx Proxy Manager на VPS, инициализируйте его через SSH-туннель, подключите домены, запросите TLS-сертификаты и защитите постоянные данные.

VoyraCloud
13 августа 2026 г.
16 мин Время чтения
Поделиться:
Nginx Proxy Manager on VPS
Nginx Proxy Manager setup
Nginx Proxy Manager SSL
reverse proxy VPS
self-host Nginx Proxy Manager
Менеджер прокси Nginx на VPS: Руководство по безопасной настройке и использованию

Nginx Proxy Manager на VPS предоставляет вам веб-интерфейс для маршрутизации доменов к веб-сайтам, API, панелям управления и другим доступным сервисам через порты 80 и 443. Образ приложения VoyraCloud предоставляет предустановленную, самостоятельно управляемую отправную точку на Cloud VPS или Residential IP VPS. Вы подключаетесь к админ-интерфейсу, создаете своего администратора, указываете свои домены на сервер и настраиваете каждый прокси-хост и сертификат.


TL;DR

  • Выберите Nginx Proxy Manager в разделе Образы VoyraCloud Cloud VPS или Residential IP VPS вместо того, чтобы устанавливать приложение вручную.
  • Порт 81 — это интерфейс администрирования и должен оставаться приватным. Используйте команду SSH Tunnel, показанную в деталях ресурса, затем откройте локальный адрес в вашем браузере.
  • Образ не содержит учетной записи администратора по умолчанию. Создайте первого администратора через экран первоначальной настройки.
  • Порты 80 и 443 принимают публичный HTTP и HTTPS трафик. Ваш домен должен разрешаться на VPS, и необходимые порты должны быть доступны, прежде чем общая проверка Let’s Encrypt может быть успешной.
  • Создайте один прокси-хост для каждого домена или поддомена, введите доступный адрес и порт, и включите поддержку WebSocket только тогда, когда это необходимо для приложения на стороне сервера.
  • Первый релиз использует локальный SQLite. Конфигурация приложения и данные сертификатов сохраняются на VPS, но вы остаетесь ответственным за резервное копирование, обновления, мониторинг сертификатов, DNS и безопасность на стороне сервера.
  • Выдача и продление сертификатов зависят от DNS, доступности сети, типа проверки, лимитов частоты и внешних сервисов. Это возможности, а не гарантии.

Что такое Nginx Proxy Manager?

Nginx Proxy Manager — это интерфейс с открытым исходным кодом для настройки прокси-хостов на основе Nginx, перенаправлений, потоков, списков доступа и TLS сертификатов. Он полезен, когда вам нужны возможности обратного прокси Nginx без ручного редактирования каждого блока сервера.

Обратный прокси находится между пользователями интернета и приложением на стороне сервера. Браузер подключается к публичному домену, такому как app.example.com; Nginx Proxy Manager получает запрос на порту 80 или 443 и перенаправляет его на настроенный адрес и порт приложения. Это приложение может работать на том же VPS, в сети Docker или на другом сервере, к которому прокси может получить доступ.

Официальное руководство Nginx Proxy Manager перечисляет прокси-хосты, хосты перенаправления, потоки, хосты 404, Let’s Encrypt и пользовательские сертификаты, списки доступа, разрешения пользователей и журналы аудита среди возможностей проекта. Интерфейс делает общую маршрутизацию более доступной, но это не исключает необходимости понимать DNS, сетевую экспозицию, аутентификацию приложений, резервное копирование и жизненный цикл сертификатов.

Nginx Proxy Manager — практичный выбор для:

  1. Маршрутизации нескольких поддоменов через один публичный сервер.
  2. Публикации внутреннего веб-приложения без прямого раскрытия его родного порта.
  3. Завершения HTTPS перед HTTP приложением на стороне сервера.
  4. Управления перенаправлениями и сертификатами из одного интерфейса.
  5. Проксирования панелей управления или приложений с поддержкой WebSocket после тестирования их требований.

Это не управляемая служба безопасности, веб-аппликационный брандмауэр, служба защиты от DDoS или платформа высокодоступного балансировки нагрузки. Приложение управляет конфигурацией прокси; вы управляете сервером и каждым сервисом за ним.


Как работает образ приложения VoyraCloud?

Образ VoyraCloud предоставляет Nginx Proxy Manager как готовое к инициализации приложение на поддерживаемых продуктах VoyraCloud VPS, сохраняя при этом администрирование приватным. Вы пропускаете ручную установку пакетов и начинаете с настройки первого пользователя, но среда остается самостоятельно управляемой после доставки.

Компонент или ответственностьКак это работает
Время выполнения приложенияПредустановлено и запущено образцом приложения
Публичный HTTP трафикПринимается на 80/tcp
Публичный HTTPS трафикПринимается на 443/tcp
Интерфейс администратораДоступен на 81/tcp, привязан приватно и доступен через SSH Tunnel
Первый администраторСоздан клиентом на экране первоначальной настройки
База данныхЛокальный SQLite для первого релиза
Постоянные данные приложенияСохраняются на VPS при обычной перезагрузке
Постоянные данные сертификатовСохраняются отдельно от эфемерного состояния контейнера
Домены и DNSПредоставляются и управляются клиентом
СертификатыЗапрашиваются или загружаются клиентом; выдача не гарантируется
Приложения на стороне сервераРазвертываются, защищаются, мониторятся и обслуживаются клиентом
Обновления и резервные копииПланируются и выполняются клиентом

Версия приложения, показанная в деталях ресурса VoyraCloud, — это версия, доставленная при создании этого ресурса. Если вы позже обновите Nginx Proxy Manager самостоятельно, это отображаемое значение не станет детектором версии приложения в реальном времени.

Образ также не создает образцы прокси-хостов, не прикрепляет домен, не предварительно настраивает DNS-провайдера и не хранит учетные данные стороннего API. Эта чистая отправная точка предотвращает попадание демонстрационных данных и общих учетных данных в состав производственного сервера.


Как начать с образа VoyraCloud

Начните с развертывания образа приложения, открытия приватного интерфейса администратора через SSH Tunnel и создания своего администратора перед настройкой публичных хостов. Путь управления и путь публичного трафика намеренно разделены.

  1. Откройте страницу VoyraCloud Nginx Proxy Manager и продолжите к процессу покупки VPS.
  2. Выберите поддерживаемую конфигурацию Cloud VPS или Residential IP VPS, затем выберите любой регион, который в настоящее время предлагается этим продуктом.
  3. Подтвердите, что Nginx Proxy Manager выбран в разделе Образы, затем создайте VPS.
  4. Подождите, пока ресурс будет готов и проверка состояния приложения завершится.
  5. Откройте детали ресурса и найдите раздел Приложение.
  6. Скопируйте команду SSH Tunnel, сгенерированную для этого ресурса. Она использует фактического SSH пользователя, SSH порт и адрес сервера, назначенные вашему VPS.
  7. Запустите команду в локальном терминале и поддерживайте это SSH-соединение активным.
  8. Откройте http://127.0.0.1:8181 в вашем локальном браузере.
  9. Завершите экран первого пользователя с адресом электронной почты администратора и уникальным, надежным паролем.
  10. Подтвердите, что панель управления открывается, затем выйдите и войдите снова один раз перед добавлением производственных доменов.

Типичный туннель имеет следующую форму:

ssh -p <ssh-port> -L 8181:127.0.0.1:81 <ssh-user>@<server-ip>

Локальный адрес http://127.0.0.1:8181 проходит внутри зашифрованного SSH-соединения. Это не делает порт 81 публичным. Не заменяйте его на http://<server-ip>:81, и не изменяйте брандмауэр или привязку контейнера только для удобства администрирования.

Если локальная страница не открывается, сначала проверьте сессию SSH. Подтвердите, что туннель остается подключенным, что никакая другая локальная программа уже не использует порт 8181, и что приложение VPS работает. Детали ресурса являются источником правды для имени пользователя SSH и порта; не предполагайте, что каждый VPS использует root на порту 22.


Почему порт 81 должен оставаться приватным?

Порт 81 должен оставаться приватным, потому что это контрольная плоскость для маршрутов прокси, сертификатов, пользователей и правил доступа. Любой, кто получает доступ администратора, может изменить, куда указывают домены, просмотреть конфигурацию или нарушить публичные сервисы.

Поэтому VoyraCloud использует три различных сетевых роли:

ПортНазначениеЭкспозиция
80/tcpПубличный HTTP прокси трафик и общая проверка HTTP-01Публичный, когда требуется
443/tcpПубличный HTTPS прокси трафикПубличный
81/tcpАдминистрирование Nginx Proxy ManagerПриватный через SSH Tunnel

SSH Tunnel подходит как для первоначальной настройки, так и для рутинного администрирования, потому что он избегает публикации отдельной точки управления. Если ваша команда позже создаст защищенный домен администрирования, это будет решение, управляемое пользователем. Он должен использовать доверенный HTTPS, сильную аутентификацию приложения, ограниченный доступ, где это возможно, и документированный путь восстановления.

Сохранение порта 81 приватным не обеспечивает автоматической безопасности приложений на стороне сервера. Каждый проксируемый дашборд, API или веб-сайт все равно нуждается в подходящей аутентификации, авторизации, обновлениях и безопасности на уровне приложения. Списки доступа и базовая HTTP аутентификация могут добавить уровень для некоторых случаев использования, но они не заменяют правильную безопасность внутри сервиса на стороне сервера.


Что должно быть готово перед добавлением домена?

Домен, правильные DNS записи, доступные публичные порты и работающее приложение на стороне сервера должны быть готовы, прежде чем производственный прокси-хост сможет работать надежно. Nginx Proxy Manager не может создать домен или исправить DNS записи у внешнего провайдера.

Подготовьте следующее:

  1. Домен или поддомен, который вы контролируете.
  2. Запись A, указывающая на IPv4 адрес VPS, плюс запись AAAA только если IPv6 намеренно настроен и доступен.
  3. Время для распространения изменений DNS в зависимости от вашего провайдера и TTL записи.
  4. Публичная доступность на порту 80 при использовании проверки HTTP-01.
  5. Публичная доступность на порту 443 для окончательного HTTPS сервиса.
  6. Приложение на стороне сервера, которое отвечает на адрес, порт и протокол, которые вы планируете ввести.
  7. Решение о том, использует ли трафик между прокси и приложением HTTP или HTTPS.

Проверьте публичный DNS снаружи VPS перед запросом сертификата. Если домен все еще разрешается на старый адрес, удостоверяющий центр достигнет неправильного сервера. Если вы используете CDN или другую прокси-службу спереди, поймите, как ее режим прокси влияет на проверку и трафик перед устранением неполадок Nginx Proxy Manager.

Let’s Encrypt поддерживает несколько типов проверки. HTTP-01 обычно требует, чтобы удостоверяющий центр достиг порта 80 для запрашиваемого имени хоста. DNS-01 требует правильных DNS TXT записей, часто через учетные данные или плагины, специфичные для провайдера. Образ не включает учетную запись DNS провайдера, API токен или гарантии того, что каждая интеграция с провайдером будет работать.


Как создать прокси-хост?

Создайте прокси-хост, сопоставив одно или несколько доменных имен с доступной схемой, именем хоста или IP-адресом и портом на стороне сервера. Начните с одного тестового сервиса, чтобы можно было проверить DNS, маршрутизацию, журналы и HTTPS, прежде чем добавлять больше хостов.

  1. Подключитесь к интерфейсу администратора через SSH Tunnel.
  2. Откройте Хосты, затем Прокси-хосты, и выберите Добавить прокси-хост.
  3. Введите домен или поддомен, который уже разрешается на VPS.
  4. Выберите схему на стороне сервера, обычно http или https.
  5. Введите имя хоста или IP-адрес на стороне сервера.
  6. Введите порт сервиса на стороне сервера.
  7. Включите поддержку WebSocket только если приложение использует соединения WebSocket.
  8. Сохраните хост без сертификата сначала, если вам нужно изолировать базовые проблемы маршрутизации.
  9. Проверьте публичный HTTP маршрут и проверьте поведение приложения на стороне сервера.
  10. Добавьте или запросите сертификат, включите желаемые параметры HTTPS и протестируйте снова.

Используйте адрес на стороне сервера, к которому контейнер Nginx Proxy Manager действительно может получить доступ. 127.0.0.1 внутри контейнера относится к этому контейнеру, а не автоматически к другой службе или к хосту VPS. Для служб, работающих в Docker, общая частная сеть Docker может позволить Nginx Proxy Manager получить доступ к службе по имени контейнера или службы, не публикуя порт на стороне сервера для каждого интерфейса хоста. Руководство по расширенной конфигурации проекта документирует эту модель частной сети.

Для приложения на другом сервере ограничьте сервис на стороне сервера, чтобы только доверенные источники могли к нему получить доступ, когда это позволяет проектирование приложения и сети. Не предполагайте, что скрытие публичного порта в ссылке делает его приватным.


Как работают приложения WebSocket?

Приложения WebSocket работают через Nginx Proxy Manager, когда поддержка WebSocket включена на прокси-хосте, и приложение на стороне сервера настроено для публичного URL. Как первоначальное обновление HTTP, так и долгое соединение должны выдерживать полный маршрут.

Сбои WebSocket часто проявляются как панель, которая загружается, но никогда не обновляется, повторяющиеся сообщения о переподключении или ошибки консоли браузера. Проверьте:

  • Опцию поддержки WebSocket на прокси-хосте.
  • Протокол, адрес и порт на стороне сервера.
  • Настроенный публичный источник или базовый URL приложения.
  • Любую настройку доверенного прокси, специфичную для приложения.
  • Инструменты разработчика браузера для неудачных запросов на обновление.
  • Журналы Nginx Proxy Manager и на стороне сервера.
  • Таймауты CDN, брандмауэра или промежуточного ПО.

Включение одного флажка не может гарантировать совместимость с каждым приложением. Некоторые службы требуют дополнительных заголовков, больших лимитов загрузки, более длительных таймаутов, переписывания путей или своей собственной конфигурации обратного прокси. Применяйте пользовательские директивы Nginx только тогда, когда вы понимаете их область действия и имеете план отката.


Как работают сертификаты TLS и продление?

Nginx Proxy Manager может запрашивать сертификаты Let’s Encrypt или использовать сертификаты, которые вы предоставляете, но успешная выдача и продление зависят от условий, находящихся вне образа приложения. DNS, доступность проверки, лимиты частоты удостоверяющего центра, API провайдеров, точность часов и конфигурация учетной записи могут повлиять на результат.

Для распространенной настройки HTTP-01:

  1. Подтвердите, что домен публично разрешается на VPS.
  2. Подтвердите, что порт 80 достигает Nginx Proxy Manager.
  3. Откройте настройки SSL прокси-хоста.
  4. Запросите новый сертификат Let’s Encrypt.
  5. Примите применимые условия и предоставьте необходимую контактную информацию.
  6. Сохраните конфигурацию и дождитесь завершения запроса.
  7. Откройте HTTPS домен и проверьте сертификат в браузере.
  8. Проверьте поведение HTTP-HTTPS, если вы включаете перенаправление.

Для DNS-01 используйте только провайдера и поток учетных данных, которые вы проверили и протестировали. Ограничьте разрешения токена API, где это поддерживается провайдером DNS, храните учетные данные осторожно и меняйте их, если они были раскрыты. VoyraCloud не предоставляет и не управляет этими учетными данными.

Продление следует контролировать, а не предполагать. Запишите дату истечения сертификата, проверьте журналы приложений и протестируйте поведение продления перед истечением сертификата. Сертификат, который был выдан один раз, может позже не продлиться из-за изменения DNS, блокировки порта 80, истечения учетных данных, изменения API провайдера или остановки сервера.

Пользовательские сертификаты также нуждаются в управлении жизненным циклом. Вы должны отслеживать их истечение, замену, защиту закрытого ключа и восстановление. Никогда не вставляйте закрытые ключи в заявки, скриншоты или публичную документацию.


Какие данные сохраняются, и что следует резервировать?

Образ сохраняет базу данных SQLite, конфигурацию Nginx Proxy Manager, пользователей, определения прокси и данные сертификатов при обычной перезагрузке VPS, но сохранение не является резервным копированием. Удаленный VPS, поврежденная файловая система, случайное изменение конфигурации, неудачное обновление или скомпрометированная учетная запись администратора все еще могут уничтожить или сделать недействительными локальные данные.

Официальные инструкции по настройке разделяют данные приложения от хранения сертификатов Let’s Encrypt. Образ VoyraCloud следует тому же принципу сохранения, используя локальный SQLite для первого релиза.

Ваш план резервного копирования должен защищать:

  • Данные приложения, содержащие базу данных SQLite и настройки.
  • Прокси-хосты, хосты перенаправления, потоки, списки доступа, пользователей и записи аудита.
  • Учетную запись Let’s Encrypt и материалы сертификатов.
  • Загруженные пользовательские сертификаты и закрытые ключи.
  • Любую пользовательскую конфигурацию Nginx, созданную пользователем.
  • Запись DNS, адресов на стороне сервера, правил брандмауэра и внешних зависимостей.

Храните резервную копию вне VPS и защищайте ее как конфиденциальный материал. Закрытые ключи сертификатов и административные данные должны быть зашифрованы при передаче и в состоянии покоя. Определите правила хранения, доступа и удаления, затем отработайте восстановление в отдельной тестовой среде перед тем, как полагаться на процесс.

Обычное восстановление контейнера с неповрежденными постоянными данными не должно стирать конфигурацию, но удаление или замена постоянного хранилища — это другое. Проверьте, что изменит команда обновления или обслуживания, прежде чем выполнять ее.


Как следует поддерживать развертывание?

Поддерживайте развертывание, контролируя публичные маршруты, истечение сертификатов, состояние контейнера, использование ресурсов, журналы, резервные копии и приложения на стороне сервера как отдельные ответственности. Рабочий прокси не может сделать ненадежный сервер надежным.

Используйте этот операционный контрольный список:

  1. Контролируйте публичные HTTP и HTTPS конечные точки снаружи VPS.
  2. Контролируйте истечение сертификатов и оперативно исследуйте ошибки продления.
  3. Просматривайте ошибки 4xx, 5xx, таймауты и ошибки соединения на стороне сервера.
  4. Отслеживайте использование CPU, памяти, дискового пространства и рост журналов.
  5. Держите операционную систему VPS, среду выполнения Docker, Nginx Proxy Manager и приложения на стороне сервера на поддерживаемых версиях.
  6. Резервируйте постоянные данные приложения и сертификатов перед обновлениями.
  7. Читайте примечания к релизу проекта и рекомендации по обновлению.
  8. Тестируйте важные маршруты, соединения WebSocket, перенаправления и сертификаты после изменения.
  9. Держите документированную процедуру отката или восстановления.
  10. Ограничьте доступ по SSH и администратора, и удалите пользователей, которые больше не нуждаются в контроле.

Для более широкого базового обслуживания сервера смотрите руководство по управлению VPS VoyraCloud. VPS предоставляет основу сервера; он не включает управляемые операции приложений, автоматическое резервное копирование или гарантированное продление сертификатов.


Распространенные проблемы и быстрые проверки

Большинство сбоев Nginx Proxy Manager можно сузить, проверяя DNS, публичные порты, конфигурацию прокси, доступность на стороне сервера и журналы в этом порядке.

СимптомПервые проверки
Локальная страница администратора не открываетсяSSH Tunnel подключен, локальный порт 8181 свободен, приложение работает
Домен достигает неправильного сервераПубличные A/AAAA записи и распространение DNS
502 Bad GatewayСхема на стороне сервера, адрес, порт, статус сервиса и сеть Docker
504 Gateway TimeoutВремя ответа на стороне сервера, брандмауэр, маршрут сети и требования к таймауту
Запрос сертификата не удалсяЦель DNS, порт 80, тип проверки, учетные данные провайдера, лимиты частоты и журналы
HTTPS работает, но приложение перенаправляет неправильноПубличный базовый URL, настройки прокси и конфигурация приложения на стороне сервера
Панель управления загружается, но живые обновления не работаютПоддержка WebSocket, правила источника, таймауты промежуточного ПО и консоль браузера
Конфигурация исчезает после обслуживанияПостоянные данные были заменены, отсоединены, удалены или не включены в восстановление

Избегайте повторных запросов сертификатов, пока проблема с DNS или сетью остается. Повторные попытки могут замедлить устранение неполадок и могут столкнуться с лимитами частоты удостоверяющего центра. Исправьте неудачное условие, прочитайте журнал ошибок, а затем повторите попытку целенаправленно.


Часто задаваемые вопросы

Могу ли я получить доступ к интерфейсу администратора Nginx Proxy Manager из публичного интернета?

Образ VoyraCloud сохраняет интерфейс администратора приватным и ожидает, что вы получите к нему доступ через SSH Tunnel. Порт 81 контролирует маршруты прокси, пользователей и сертификаты, поэтому его не следует раскрывать лишь для удобства. Используйте команду туннеля в деталях ресурса и откройте локальный адрес, пока сессия SSH остается подключенной.

Включает ли образ пароль администратора по умолчанию?

Нет, образ не предоставляет общую учетную запись администратора или пароль по умолчанию. Создайте своего первого администратора через экран первоначальной настройки. Используйте уникальный пароль, защитите учетную запись электронной почты, связанную с восстановлением, и не размещайте учетные данные в заявках на поддержку или скриншотах.

Настраивает ли Nginx Proxy Manager автоматически мой DNS?

Нет, вы должны настроить DNS у вашего провайдера домена. Укажите необходимую запись на VPS и проверьте публичное разрешение перед добавлением сертификата. Интеграции проверки DNS могут использовать учетные данные, специфичные для провайдера, но образ не включает учетную запись провайдера, токен или гарантию совместимости.

Гарантируется ли выдача и продление сертификата Let’s Encrypt?

Нет, выдача и продление сертификатов не могут быть гарантированы. Успех зависит от правильного DNS, доступных портов проверки или записей проверки DNS, политик и лимитов удостоверяющего центра, действительных учетных данных провайдера, где это применимо, и здорового работающего сервера. Контролируйте истечение и результаты продления.

Может ли Nginx Proxy Manager проксировать приложения WebSocket?

Да, он может проксировать трафик WebSocket, когда поддержка WebSocket включена и приложение на стороне сервера настроено правильно. Вам все равно нужно протестировать публичный источник, обновления соединений, таймауты, заголовки и любые настройки доверенного прокси, специфичные для приложения.

Включает ли образ WAF или защиту от DDoS?

Нет, образ не включает управляемый WAF, службу защиты от DDoS или гарантию того, что приложения на стороне сервера безопасны. Nginx Proxy Manager предоставляет функции маршрутизации и управления сертификатами. Аутентификация приложений, исправления, контроль доступа, защита сети и реагирование на инциденты остаются отдельными обязанностями.

Автоматически ли создается резервная копия локальной базы данных SQLite?

Нет, локальное сохранение не создает резервную копию вне сервера. База данных SQLite и данные сертификатов должны выжить при обычной перезагрузке, но вы должны создать, защитить, сохранить и протестировать свои собственные копии восстановления вне VPS.

Могу ли я использовать один VPS для нескольких доменов?

Да, одно развертывание может маршрутизировать несколько доменов или поддоменов, когда сервер имеет достаточную мощность и каждый сервер на стороне сервера настроен правильно. Мощность зависит от трафика, активности TLS, размеров ответов, журналов, поведения на стороне сервера и любых других нагрузок, делящих VPS. Высокая доступность и работа без простоя не включены.


Заключение

Nginx Proxy Manager на VPS — это хороший выбор, когда вы хотите самостоятельно управляемый обратный прокси с веб-интерфейсом и готовы взять на себя ответственность за DNS, приложения на стороне сервера, сертификаты, обновления, мониторинг и резервное копирование. Образ приложения VoyraCloud устраняет шаг ручной установки, сохраняя при этом приватный путь администрирования через SSH Tunnel.

Начните с одного домена и одного известного сервиса на стороне сервера. Держите порт 81 приватным, проверяйте DNS перед запросом сертификата, тестируйте поведение WebSocket, где это необходимо, и защищайте как данные приложения SQLite, так и материалы сертификатов с помощью плана восстановления вне сервера. Этот взвешенный подход более надежен, чем добавление множества хостов до проверки базового маршрута.

Просмотрите страницу приложения VoyraCloud Nginx Proxy Manager для рабочего процесса образа, затем выберите поддерживаемую конфигурацию VoyraCloud Cloud VPS или Residential IP VPS на основе ожидаемого трафика, активности TLS, журналов, приложений на стороне сервера и других сервисов, делящих сервер.


Официальные источники

Поделиться:

Похожие статьи