Aller au contenu

Configuration

1 - Activation du HSTS

Editer votre fichier ssl.conf présent dans votre dossier /config/nginx/

et décommenter la ligne suivante :

add_header Strict-Transport-Security "max-age=63072000" always;
puis également ajouter cette ligne afin d'empêcher vos applications d'apparaître dans les résultats des moteurs de recherche et d'être indexées :
add_header X-Robots-Tag "noindex, nofollow, nosnippet, noarchive";

2 - Désactivation de la page par défaut du domaine

Editer votre fichier default.conf présent dans votre dossier /config/nginx/site-confs

et remplacez la partie location :

    location / {
        # enable for basic auth
        #auth_basic "Restricted";
        #auth_basic_user_file /config/nginx/.htpasswd;

        # enable for ldap auth (requires ldap-server.conf in the server block)
        #include /config/nginx/ldap-location.conf;

        # enable for Authelia (requires authelia-server.conf in the server block)
        #include /config/nginx/authelia-location.conf;

        # enable for Authentik (requires authentik-server.conf in the server block)
        #include /config/nginx/authentik-location.conf;

        return 444;
    }
l'erreur 444 sera alors retournée lors de chaques requètes sur votre domaine racine.

3 - Plugin DBIP

Pour activer le plugin, il sufit de rajouter la variable d'environnement suivante :

- DOCKER_MODS=linuxserver/mods:swag-dbip
Exemples :
    environment:
      - PUID=996
      - PGID=100
      - TZ=Europe/Paris
      - URL=exemple.fr
      - SUBDOMAINS=wildcard
      - VALIDATION=dns
      - DNSPLUGIN=ovh
      - EMAIL=exemple@exemple.com
      - DOCKER_MODS=linuxserver/mods:swag-dbip

ensuite, il faut ajouter diter votre fichier nginx.conf dans /config/nginx/ sous la section http :

include /config/nginx/dbip.conf;
http {
    include /config/nginx/dbip.conf;
    # Includes mapping of file name extensions to MIME types of responses
    # and defines the default type.
    include /etc/nginx/mime.types;
    default_type application/octet-stream;

Après avoir redemarré votre conteneur, il faut ajouter des pays à la liste de blocage / liste blanche dans /config/nginx/dbip.conf :

map $geoip2_data_country_iso_code $geo-whitelist {
    #default yes;
    # Example for whitelisting a country, comment out 'default yes;' above and uncomment 'default no;' and the whitelisted country below
    default no;
    FR yes;
}

Cette configuration indique que par défaut, aucun pays ne peux acceder aux ressources du proxy inverse sauf la France.

Il faut également créer 2 fichiers dans /config/nginx/ :

  • internal.conf
  • external.conf

Contenu du fichier internal.conf :

allow 192.168.1.0/24; # Replace with your LAN subnet
deny all;

ce fichier autorise la connexion uniquement à vos machines présentes sur votre réseau local.

Contenu du fichier external.conf :

    if ($lan-ip = yes) { set $geo-whitelist yes; }
    if ($geo-whitelist = no) { return 404; }

ce fichier autorise la conexion si votre client se situe dans votre réseau local sinon, si votre pays d'origine est autre que la France une erreur 404 sera retourné.


Sources