Proxy inverso
Qué hace
Sección titulada «Qué hace»Recibe el tráfico HTTP y HTTPS de tus dominios y lo reenvía a tu servidor de origen. Hacia los visitantes habla HTTP/2 y HTTP/1.1; hacia tu servidor agrega los encabezados que le permiten reconocer la dirección IP real y el protocolo del visitante.
Es el tipo de ruta más general: cualquier servicio que hable HTTP puede quedar detrás de Tero Services y sumar certificado, WAF, limitación de tasa, caché y análisis de tráfico sin cambiar su código ni mudarse.
Cuándo usarlo
Sección titulada «Cuándo usarlo»- Cualquier aplicación web o API a la que quieras sumar protección y medición sin tocarla.
- Como punto de entrada uniforme frente a varios servicios heterogéneos.
- Para repartir un dominio entre varios servidores por path, usá un dominio combinado.
Qué definís
Sección titulada «Qué definís»- Dominio (por ejemplo,
app.miempresa.com). - Servidor de origen: URL o dirección con puerto (
http://10.0.0.5:3000,https://origen.miempresa.com:8443). Puede ser un nombre de host: se resuelve periódicamente, no en cada solicitud.
Creada la ruta, apuntá el registro A/AAAA del dominio a la dirección IP de Tero Services; el certificado se emite automáticamente (ver TLS automático).
Encabezados que recibe tu servidor de origen
Sección titulada «Encabezados que recibe tu servidor de origen»| Encabezado | Valor |
|---|---|
X-Forwarded-For | Dirección IP real del visitante. Reemplaza al valor que haya enviado el visitante |
X-Real-IP | Dirección IP real del visitante |
X-Forwarded-Proto | http o https |
X-Forwarded-Host | Dominio solicitado |
X-Request-Id | Identificador único de la solicitud, para correlacionar registros |
X-Country-Request | Código ISO-2 del país, si activaste la propagación en el geo-bloqueo |
Tero elimina cualquier encabezado X-Tero-* que envíe el visitante, así que los que lleguen a tu servidor con ese prefijo son siempre del servicio. Con autenticación mutua activa, tu servidor recibe además X-Tero-Client-Cert-Serial y X-Tero-Client-Cert-Identity.
Encabezados que recibe el visitante
Sección titulada «Encabezados que recibe el visitante»Sobre las respuestas de tu aplicación, Tero agrega encabezados de seguridad estándar: Strict-Transport-Security, X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN y Referrer-Policy: strict-origin-when-cross-origin.
Protocolos soportados
Sección titulada «Protocolos soportados»- HTTP/2 y HTTP/1.1 hacia los visitantes.
- WebSockets y Server-Sent Events.
- HTTPS hacia el origen: el certificado del origen debe validar contra una cadena reconocida, o contra la autoridad certificadora privada del servicio, que también permite autenticar a Tero frente a tu origen con certificado.
Limitaciones
Sección titulada «Limitaciones»- Todo el tráfico HTTP se redirige a HTTPS con
301. El puerto 80 queda abierto para la emisión de certificados. - El WAF no inspecciona el cuerpo de las solicitudes en esta ruta (ver WAF). La validación de formularios sí lo hace.
- Para tráfico que no debe descifrarse en el camino existe un modo de tránsito sin descifrado que se coordina con Host Admin.