Expand konnektor vhosts: api, auth, mailpit

Repoint konnektor.home.lindenfelser.de to a 503 placeholder
until konnektor-web is built. Add api.* and auth.* subdomains
pointing at konnektor-api (8080) and Zitadel (8081); auth
forwards Host header so Zitadel routes correctly. Add
mailpit.* restricted to LAN 10.202.82.0/24.

Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-05-23 23:53:46 +02:00
parent 96c16b6f52
commit bb30e1ab3c
+33
View File
@@ -42,11 +42,44 @@
reverse_proxy 10.202.82.6:3000
'';
};
# konnektor-web — Frontend (noch nicht gebaut, 503 bis konnektor-web-Image
# published ist)
"konnektor.home.lindenfelser.de" = {
extraConfig = ''
handle {
respond "konnektor-web noch nicht deployed CLI gegen https://api.konnektor.home.lindenfelser.de" 503
}
'';
};
# konnektor-api Frontend REST
"api.konnektor.home.lindenfelser.de" = {
extraConfig = ''
reverse_proxy 10.202.82.49:8080
'';
};
# Zitadel OIDC
# Wichtig: `header_up Host {host}` — Zitadel routet anhand des Host-
# Headers; ohne das sieht es den Upstream-Container-Hostname und failt.
"auth.konnektor.home.lindenfelser.de" = {
extraConfig = ''
reverse_proxy 10.202.82.49:8081 {
header_up Host {host}
}
'';
};
# Mailpit Web UI — NUR aus dem LAN 10.202.82.0/24 erreichbar.
# Alle anderen IPs bekommen 403, ohne dass Mailpit jemals angerufen wird.
"mailpit.konnektor.home.lindenfelser.de" = {
extraConfig = ''
@lan client_ip 10.202.82.0/24
handle @lan {
reverse_proxy 10.202.82.49:8025
}
handle {
respond "forbidden mailpit ist nur aus dem LAN 10.202.82.0/24 erreichbar" 403
}
'';
};
};
};