Internetzugriff: trusted_proxies-Fix bestätigt, fehlenden Freigabe-Block dokumentiert
Live verifiziert: /api/ liefert jetzt 401 statt der generischen NPM-Fehlerseite - der Proxy-Vertrauen-Fix (X-Forwarded-For/trusted_proxies, seit Migration über die HA-UI statt YAML gesetzt) greift. Zusätzlich den include-Datei-Bug beim NPM-Add-on genauer beschrieben und einen Hinweis ergänzt, dass der abschließende location-/-Block nach Debug-Tests immer wieder eingefügt werden muss - sonst landet jede Anfrage ungefiltert bei Home Assistant.
This commit is contained in:
@@ -133,13 +133,23 @@ zusätzliche Härtung, kein Ersatz dafür.
|
||||
Durchprobieren, ersetzt aber nicht den Token.
|
||||
|
||||
**Nginx Proxy Manager, Proxy Host:**
|
||||
- **"Force SSL"** und **"Block Common Exploits"** aktivieren.
|
||||
- Nach dem Einfügen des Codeblocks aus `REVERSE_PROXY.md` in *Advanced*: prüfen, ob NPM die
|
||||
Konfiguration ohne Fehler übernimmt. NPM erzeugt aus dem *Details*-Tab selbst schon einen
|
||||
`location /`-Block - der kann sich mit dem abschließenden `location / { return 404; }` aus der
|
||||
eingefügten Freigabeliste überschneiden. Meldet NPM beim Speichern einen Konfigurationsfehler, diesen
|
||||
letzten Block aus dem eingefügten Code weglassen (NPMs eigener Standard-Block fängt dann alles
|
||||
Nicht-Gematchte ab, sofern die vorderen `location`-Blöcke wie vorgesehen zuerst greifen).
|
||||
- **"Block Common Exploits"** und **"Websockets Support"** aktivieren. **"Force SSL"** braucht ihr nur,
|
||||
wenn ihr dem Host ein eigenes Zertifikat gebt - bei "HTTP Only" (siehe SSL-Abschnitt oben, kein
|
||||
eigenes Zertifikat nötig, da Cloudflare die Verschlüsselung nach außen übernimmt) ist die Option
|
||||
ohnehin ausgegraut.
|
||||
- ⚠️ **Echter, live gefundener Fehler (2026-08-28) - `include conf.d/include/proxy.conf;` NICHT
|
||||
verwenden.** Der Codeblock in `REVERSE_PROXY.md` enthielt ursprünglich diese Zeile in jedem
|
||||
`location`-Block (Standard-Praxis bei der vanilla jc21-nginx-proxy-manager-Doku). Beim
|
||||
`homeassistant-apps/app-cloudflared`-Gegenstück - genauer: bei diesem NPM-Add-on
|
||||
(`homeassistant-apps`, Frenck) - enthält diese geteilte Datei selbst bereits ein `proxy_pass`,
|
||||
zusammen mit dem eigenen `proxy_pass` im Block ergibt das `nginx: [emerg] "proxy_pass" directive is
|
||||
duplicate` - die Konfiguration lädt dann gar nicht mehr (nginx startet nicht, das Add-on
|
||||
crash-loopt). Symptom, falls das passiert: **alle** Pfade liefern "Not Found", auch die, die
|
||||
eigentlich erlaubt sein sollten, und das Protokoll zeigt diese `[emerg]`-Zeile beim Start. Ein
|
||||
einfacher Neustart des Add-ons behebt das NICHT (die Datei bleibt kaputt) - nötig war eine komplette
|
||||
Deinstallation + Neuinstallation des Add-ons. Der aktuelle, korrigierte Codeblock in
|
||||
`REVERSE_PROXY.md` verzichtet deshalb auf die `include`-Zeile und schreibt die nötigen
|
||||
`proxy_set_header`-Zeilen direkt in jeden Block.
|
||||
|
||||
**Zugriffstoken:**
|
||||
- **Pro Gerät ein eigener Token**, nicht denselben auf mehreren Handys - dann lässt sich ein verlorenes
|
||||
|
||||
Reference in New Issue
Block a user