Saltearse al contenido

Proxy inverso

Recibe el tráfico HTTP y HTTPS de tus dominios y lo reenvía a tu servidor de origen. Hacia los visitantes habla HTTP/2 y HTTP/1.1; hacia tu servidor agrega los encabezados que le permiten reconocer la dirección IP real y el protocolo del visitante.

Es el tipo de ruta más general: cualquier servicio que hable HTTP puede quedar detrás de Tero Services y sumar certificado, WAF, limitación de tasa, caché y análisis de tráfico sin cambiar su código ni mudarse.

  • Cualquier aplicación web o API a la que quieras sumar protección y medición sin tocarla.
  • Como punto de entrada uniforme frente a varios servicios heterogéneos.
  • Para repartir un dominio entre varios servidores por path, usá un dominio combinado.
  • Dominio (por ejemplo, app.miempresa.com).
  • Servidor de origen: URL o dirección con puerto (http://10.0.0.5:3000, https://origen.miempresa.com:8443). Puede ser un nombre de host: se resuelve periódicamente, no en cada solicitud.

Creada la ruta, apuntá el registro A/AAAA del dominio a la dirección IP de Tero Services; el certificado se emite automáticamente (ver TLS automático).

Encabezados que recibe tu servidor de origen

Sección titulada «Encabezados que recibe tu servidor de origen»
EncabezadoValor
X-Forwarded-ForDirección IP real del visitante. Reemplaza al valor que haya enviado el visitante
X-Real-IPDirección IP real del visitante
X-Forwarded-Protohttp o https
X-Forwarded-HostDominio solicitado
X-Request-IdIdentificador único de la solicitud, para correlacionar registros
X-Country-RequestCódigo ISO-2 del país, si activaste la propagación en el geo-bloqueo

Tero elimina cualquier encabezado X-Tero-* que envíe el visitante, así que los que lleguen a tu servidor con ese prefijo son siempre del servicio. Con autenticación mutua activa, tu servidor recibe además X-Tero-Client-Cert-Serial y X-Tero-Client-Cert-Identity.

Sobre las respuestas de tu aplicación, Tero agrega encabezados de seguridad estándar: Strict-Transport-Security, X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN y Referrer-Policy: strict-origin-when-cross-origin.

  • HTTP/2 y HTTP/1.1 hacia los visitantes.
  • WebSockets y Server-Sent Events.
  • HTTPS hacia el origen: el certificado del origen debe validar contra una cadena reconocida, o contra la autoridad certificadora privada del servicio, que también permite autenticar a Tero frente a tu origen con certificado.
  • Todo el tráfico HTTP se redirige a HTTPS con 301. El puerto 80 queda abierto para la emisión de certificados.
  • El WAF no inspecciona el cuerpo de las solicitudes en esta ruta (ver WAF). La validación de formularios sí lo hace.
  • Para tráfico que no debe descifrarse en el camino existe un modo de tránsito sin descifrado que se coordina con Host Admin.