{ # Fuer eine echte Domain mit automatischem HTTPS: {$SITE_ADDRESS} unten auf # z.B. "wabenhain.com" setzen und diesen Block entfernen. Ohne echte # Domain kann Caddy kein Zertifikat ausstellen, daher hier bewusst # lokal-tauglich per HTTP eingerichtet. auto_https off } {$SITE_ADDRESS::80} { # Terminiert die tatsaechliche Client-Verbindung und ueberschreibt # X-Forwarded-For dabei komplett mit der selbst beobachteten IP (Caddy # verwirft eingehende X-Forwarded-For/-Proto/-Host-Header von Clients # per Default, siehe https://caddyserver.com/docs/caddyfile/directives/reverse_proxy#defaults). # Ohne diesen Proxy koennte jeder Client den Header selbst faelschen und # damit saemtliche Rate-Limits (Login, 2FA, Checkout, ...) umgehen, siehe # lib/rate-limit.ts. reverse_proxy app:3000 }