chore: build
This commit is contained in:
@@ -14,16 +14,24 @@ data:
|
||||
return 301 https://$host$request_uri;
|
||||
}
|
||||
|
||||
{{- /* Un bloc HTTPS par certificat : le premier (server_name _) est le défaut
|
||||
pour les hôtes non reconnus ; chaque entrée de tls.extra ajoute un bloc
|
||||
sélectionné par SNI, avec son propre certificat. */}}
|
||||
{{- $servers := list (dict "name" "_" "dir" "/etc/nginx/certs") }}
|
||||
{{- range $i, $e := .Values.tls.extra }}
|
||||
{{- $servers = append $servers (dict "name" $e.serverName "dir" (printf "/etc/nginx/certs-extra-%d" $i)) }}
|
||||
{{- end }}
|
||||
{{- range $servers }}
|
||||
server {
|
||||
listen 443 ssl;
|
||||
listen [::]:443 ssl;
|
||||
http2 on;
|
||||
server_name _;
|
||||
server_name {{ .name }};
|
||||
|
||||
server_tokens off;
|
||||
|
||||
ssl_certificate /etc/nginx/certs/tls.crt;
|
||||
ssl_certificate_key /etc/nginx/certs/tls.key;
|
||||
ssl_certificate {{ .dir }}/tls.crt;
|
||||
ssl_certificate_key {{ .dir }}/tls.key;
|
||||
|
||||
ssl_protocols TLSv1.2 TLSv1.3;
|
||||
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256;
|
||||
@@ -55,7 +63,7 @@ data:
|
||||
# par Host comme si le client s'y connectait directement. Host
|
||||
# préservé pour que le routage par Host de Traefik fonctionne.
|
||||
location / {
|
||||
proxy_pass https://{{ .Values.upstream.host }}:{{ .Values.upstream.port }};
|
||||
proxy_pass https://{{ $.Values.upstream.host }}:{{ $.Values.upstream.port }};
|
||||
proxy_ssl_server_name on;
|
||||
proxy_http_version 1.1;
|
||||
proxy_set_header Connection "";
|
||||
@@ -74,6 +82,7 @@ data:
|
||||
add_header Content-Type text/plain;
|
||||
}
|
||||
}
|
||||
{{- end }}
|
||||
|
||||
custom-rules.conf: |
|
||||
# Règles maison — le reste (SecRuleEngine, Include CRS, seuils de
|
||||
|
||||
@@ -76,6 +76,11 @@ spec:
|
||||
- name: certs
|
||||
mountPath: /etc/nginx/certs
|
||||
readOnly: true
|
||||
{{- range $i, $e := .Values.tls.extra }}
|
||||
- name: certs-extra-{{ $i }}
|
||||
mountPath: /etc/nginx/certs-extra-{{ $i }}
|
||||
readOnly: true
|
||||
{{- end }}
|
||||
- name: modsec-log
|
||||
mountPath: /var/log/modsec
|
||||
livenessProbe:
|
||||
@@ -101,5 +106,10 @@ spec:
|
||||
- name: certs
|
||||
secret:
|
||||
secretName: {{ .Values.tls.secretName }}
|
||||
{{- range $i, $e := .Values.tls.extra }}
|
||||
- name: certs-extra-{{ $i }}
|
||||
secret:
|
||||
secretName: {{ $e.secretName }}
|
||||
{{- end }}
|
||||
- name: modsec-log
|
||||
emptyDir: {}
|
||||
|
||||
Reference in New Issue
Block a user