Orlok

HTTPS e reverse proxy

Metti Orlok dietro un reverse proxy con TLS, come ogni installazione in produzione.

Orlok funziona in semplice HTTP su una rete locale, ma installare l'app sui telefoni e ricevere le notifiche push richiede HTTPS. L'accesso ha un limite di tentativi per account e per indirizzo, quindi la pagina di accesso può essere esposta su internet. In produzione, metti davanti all'app un reverse proxy con TLS e:

  • imposta ORLOK_PUBLIC_URL sull'indirizzo https:// del proxy;
  • inoltra gli header X-Forwarded-Host e X-Forwarded-Proto, altrimenti i caricamenti vengono rifiutati dal controllo sulle richieste cross-site.

I cookie di sessione sono marcati Secure solo quando ORLOK_PUBLIC_URL usa https.