roosterwijs/frontend/nginx.conf
Ramon 1865de948e
Some checks failed
CI / backend (push) Has been cancelled
CI / frontend (push) Has been cancelled
Fix redirect-lus achter TLS-proxy (v0.2.02 beta)
Inloggen mislukte met DJANGO_SECURE=1 achter een reverse proxy die TLS
afhandelt, terwijl het inlogscherm zelf wel laadde.

- nginx.conf gaf `X-Forwarded-Proto $scheme` door. Achter een TLS-proxy
  komt het verzoek als http binnen, dus overschreef nginx de `https` van
  de proxy met `http`. Django zag de verbinding daardoor als onveilig en
  stuurde elk verzoek naar /api en /admin door naar https, waarna de
  proxy het weer als http aanleverde: een oneindige redirect-lus.
- nginx neemt nu de X-Forwarded-Proto van de proxy over via een map, en
  valt alleen terug op $scheme als die header ontbreekt. Werkt daardoor
  zowel achter een externe proxy als bij TLS op nginx zelf.
- .env.example: voorbeelden voor CSRF-origin en frontend-URL op https
  gezet, DJANGO_SECURE standaard op 1, met uitleg waarom een http-origin
  het inloggen met een CSRF-fout laat stranden.
- DEPLOY.md: checklist "Draaien achter TLS" toegevoegd met de drie
  vereisten (proxy-header, CSRF-origin, allowed hosts), commando's om te
  controleren of de header aankomt, en het advies poort 8080 aan de
  loopback te binden zodat de app niet buiten TLS om bereikbaar is.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01FAQ4Np13v8fwbTtKHKnwDz
2026-08-13 21:41:47 +02:00

66 lines
2.3 KiB
Nginx Configuration File

# Nginx: serveert de React-app en stuurt API/admin door naar gunicorn.
# Draait er een reverse proxy vóór ons die TLS afhandelt (Caddy/Traefik), dan
# komt het verzoek hier als gewoon http binnen en is $scheme dus "http". Zouden
# we dat doorgeven, dan denkt Django dat de verbinding onveilig is en stuurt het
# met DJANGO_SECURE=1 elk verzoek door naar https — een oneindige redirect-lus.
# Daarom: neem de X-Forwarded-Proto van de proxy over, en val alleen terug op
# $scheme als die header ontbreekt (nginx zelf aan de buitenkant, of geen TLS).
map $http_x_forwarded_proto $rw_forwarded_proto {
default $http_x_forwarded_proto;
"" $scheme;
}
server {
listen 80;
server_name _;
# Upload-/postlimiet wat ruimer (bv. importbestanden later).
client_max_body_size 20M;
# Beveiligingsheaders voor alles wat nginx zelf serveert (de SPA).
# Django zet vergelijkbare headers al op /api en /admin.
add_header X-Content-Type-Options nosniff always;
add_header X-Frame-Options DENY always;
add_header Referrer-Policy same-origin always;
# Door Django verzamelde statische bestanden (o.a. admin-CSS).
# Deze map komt uit het gedeelde volume 'static_volume'.
location /static/ {
alias /static/;
access_log off;
expires 30d;
}
# Geüploade media (pictogrammen), uit het gedeelde volume.
location /media/ {
alias /media/;
access_log off;
expires 7d;
}
# API-verzoeken naar de Django-backend (gunicorn).
location /api/ {
proxy_pass http://backend:8000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $rw_forwarded_proto;
}
# Django-admin loopt ook via de backend.
location /admin/ {
proxy_pass http://backend:8000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $rw_forwarded_proto;
}
# Alle overige paden: de single-page React-app.
# try_files zorgt dat client-side routes terugvallen op index.html.
location / {
root /usr/share/nginx/html;
try_files $uri $uri/ /index.html;
}
}