Web Proxy med SSL

At sikre din forbindelse til din GPU-server er en vigtig overvejelse for enhver udvikler. Det at gøre dit arbejde tilgængeligt samtidig med opretholdelsen af sikkerhed er essentielt, når du udvikler det næste store AI-projekt! Før du fortsætter, sørg også for at læse 🌍 HTTPS Access (Hvordan man får adgang til sin Blib via SSL) og 🛡️ Trooper.AIs justerbare hardware-brandvægg.

👮 For optimal sikkerhed og skalerbarhed, eksponer ikke dette endepunkt direkte til offentlige brugere. Implementer en dedikeret webserver til at håndtere brugerinteraktioner, som derefter vil kommunikere med din GPU-server. Denne arkitektur følger bedste praksis og industristandarder.

WebProxy Flow Best Practise
WebProxy-flødbest practice

Simpel, sikker eksponering af en intern service til internettet

Denne skabelon giver en let måde for klienter at eksponere en intern service (HTTP eller WebSocket) til det offentlige internet via Trooper.AI router systemet. Den opretter automatisk et sikkert HTTPS endpoint med et gratis SSL-certifikat, samtidig med at trafikken videresendes til enhver intern port på klientens maskine.

Målet er enkelhed: installer en lille proxy, angiv to porte, og få øjeblikkeligt en sikker, eksternt tilgængelig URL.

Al trafik fra Webproxyens SSL-slutpunkt til din maskines offentlige port dirigeres i vores interne netværk og omgår fuldstændigt internettet. Dette er en væsentlig sikkerhedsfordel ved Trooper.AI.


Nøglefunktioner

1. Offentlig HTTPS-slutpunkt

Din interne service bliver tilgængelig under en *.secure.trooper.ai subdomæne, dirigeret gennem Trooper.AI-infrastrukturen med automatiske SSL-certifikater.

2. Fuld WebSocket-understøttelse

Skabelonen videresender både standard HTTP-trafik og WebSocket-forbindelser uden yderligere konfiguration.

3. Valgfri adgangskodebeskyttelse

Hvis et brugernavn og en adgangskode angives, sikres endepunktet med Basic Auth. Hvis begge værdier udelades, deaktiveres godkendelsen.

4. Ren og minimal opsætning

Konfigurationen genererer et dedikeret proxy-slutpunkt, lytter på en valgt port og videresender alt til din interne service.


Sådan fungerer det

Input

Example config
Eksempel konfiguration

Du konfigurerer kun skabelonen før installationen.

Den eksterne port vil automatisk blive tildelt og vist ved siden af skabelonnavnet, ligesom med andre skabeloner.

🚨 Brug ikke port 443 og medbring ikke et selvsigneret certifikat på din port!

Intern Flow

  1. Nginx er installeret (inklusive htpasswd support).
  2. Hvis godkendelse er aktiveret, oprettes der en adgangskodefil.
  3. En proxy-konfiguration er placeret under /etc/nginx/sites-available/trooperai-webproxy-<external_port>
  4. Konfigurationen videresender al indgående trafik til http://127.0.0.1:<internal_port>.
  5. WebSocket opgraderingsheaders videresendes automatisk.
  6. Nginx genindlæses og endpointet aktiveres.

Timeout-klasser

Trafiktype Hvordan det opdages Proxy timeout
Almindelig HTTP-anmodning/svar Alt der ikke matcher nedenfor 60s (standard)
Chat/Streaming (SSE / NDJSON) Stien indeholder /api/chat, /chat/completions, /api/generate, /generate, /stream, /events, or Accept: text/event-stream / application/x-ndjson 10 min (LANG)
Store filneddownloadninger Range header, fil-lignende sti/udvidelse Accept: application/octet-stream 30 min (NEDLASTNING)
WebSockets HTTP-opgradering til WS/WSS Ingen proxy-idle-tidout

Proxyen opgraderer også tidsudløb dynamisk på responsen (f.eks. hvis din server sender 206 eller Content-Disposition: attachment, så ændrer det til DOWNLOAD-tidsudløbet selvom anmodningen ikke oprindeligt blev klassificeret som en download).


Gratis SSL-certifikat inkluderet

Når den er aktiv, registrerer Trooper.AI's router den eksponerede port, udsteder et gratis SSL-certifikat og publicerer dit sikre endpoint.


Eksempel resultat

Example Webproxy success
Eksempel på vellykket webproxy

Givet et Trooper.AI-tildelt domæne som:

Kode
myapp123-husky-delta.secure.trooper.ai

og en offentligt tilgængelig port inden for dit konfigurerede område (f.eks., 12345), med en intern service der lytter på port 8080,

forbindelsesflowet vil være: 8080 -> 12345 -> https://myapp123-husky-delta.secure.trooper.ai.

Dette videresender sikkert trafik fra det offentlige HTTPS-endepunkt til din interne service.


Fejlfinding

Vi har samlet svar på hyppige spørgsmål om webproxy-funktionen. Ved behov for individuel hjælp, kontakt venligst vores supportteam:

Hvor finder jeg mit domæne?

Sørg for, at din interne service kører på den ønskede port, og installer eller opdater derefter webproxy-skabelonen. Det tildelte domæne og SSL-aktiveringsstatus (angivet med et hængelåsikon) vises derefter.

Er min interne service HTTP eller HTTPS?

Det er et gyldigt spørgsmål. Internt kører din tjeneste som en standard HTTP-tjeneste på en konfigurerbar port, såsom 8080. Denne port forbliver intern for din serverinstans. Webproxy-tjenesten installeret via denne skabelon håndterer SSL-kryptering, automatisk provisioning og administration af SSL-certifikatet for sikker ekstern adgang. Dybest set etablerer denne skabelon en sikker HTTPS-forbindelse mellem din interne port og det offentlige internet.

Eksisterende Nginx-konfigurationer

Denne skabelon installerer og konfigurerer Nginx til at route intern trafik på din GPU-server. Selvom den ikke vil overskrive eksisterende konfigurationer, anbefales det generelt ikke at administrere Nginx direkte på din GPU-server på grund af potentiel kompleksitet. Overvej om direkte Nginx-administration er nødvendig for dit workflow.

Håndtering af blokerede anmodninger og beskyttelse mod brute-force angreb

Vores Secure SSL Proxy indeholder beskyttelse på infrastrukturniveau for at holde ruteringslaget stabilt og beskytte din tjeneste mod misbrugtrafik. Den overvåger kontinuerligt forbindelseshåndteringen og trafikmønstre samt midlertidigt begrænser kilder, der forårsager gentagne fejlslag. På den måde kan proxyen skelne mellem en ægte nedetid og normal drift; din tjeneste skal tydeligvis melde reelle problemer ud — ved enten at afvise eller lukke forbindelsen, eller returnere en 5xx serverfejl, når den faktisk er utilgængelig.

Autentificering på applikationsniveau (f.eks. logind eller API-nøglekontroller, der returnerer 401/403) håndteres af din egen tjeneste. Proxyen blokerer ikke med vilje for disse tilfælde, så normale autentiseringsprocesser bliver aldrig forstyrret.

Fejlkoder (E-koder)

Hvis du støder på en fejlside ved adgang til dit endpoint, vil den vise en unik fejlkode (f.eks. e-code: TP3) i overskriften. Indsæt venligst denne kode, når du kontakter supporten – det hjælper os med at lokalisere årsagen øjeblikkeligt.

# Status Betydning Hvad du kan gøre
TP1 502 Generisk gatevej-fejl ved kontakt med din tjeneste. Tjek, at din interne tjeneste kører, og genindlæs efter få øjeblikke.
TP2 403 Anmodning blokeret af en brandmurregel for dit endpunkt. Tjek din firewall/tilladelsesliste-indstillinger for kilde-IP og port.
TP3 502 Din interne tjeneste kunne ikke nås. Bekræft at tjenesten lytter på den konfigurerede interne port.
TP4 503 Adgang til din tjeneste er midlertidigt blokeret efter gentagne fejl. Vent et øjeblik og genindlæs siden. Undgå automatiske gentagelser fra klientsiden.
TP5 502 Forbindelsen til din tjeneste blev afvist, ikke fundet eller udløb i ventetid. Sørg for, at tjenesten er oppe, tilgængelig og svarer på den korrekte port.

💡 Undgå aggressive automatiske genforsøg, når du ser en fejlside. Gentagne mislykkede anmodninger kan føre til midlertidig blokering (TP4).