fix(trusted-proxies): add 10.8.0.4/32 (vps02 WG) to GTS_TRUSTED_PROXIES

- docker-compose.yml: GTS_TRUSTED_PROXIES now 10.8.0.4/32,127.0.0.1/32,::1,172.30.0.1/16
- config.yaml: trusted-proxies sync (172.29.0.1/16 -> 172.30.0.1/16, actual docker gw)
- openspec: change fix-trusted-proxies (proposal/specs/design/tasks)
- verified: warning gone (0 matches), external IP 178.176.197.2 in logs, HTTP 200
This commit is contained in:
estorozhenko
2026-09-06 20:17:16 +00:00
parent b0fc7693c7
commit c62b6efb92
7 changed files with 213 additions and 6 deletions
+5 -4
View File
@@ -11,13 +11,14 @@ protocol: "https"
bind-address: "0.0.0.0"
port: 8080
# Caddy на vps02 проксирует через WG (10.8.0.2) — после docker NAT
# source IP для контейнера = gateway docker-сети gotosocial (172.29.0.1).
# Доверяем ему, чтобы реальный клиентский IP брался из X-Forwarded-For.
# Реверс-прокси: Caddy на vps02 (87.242.100.206) → WireGuard 10.8.0.4 → bigbox 10.8.0.2:8082
# → docker-NAT → контейнер (сеть gotosocial_default, шлюз 172.30.0.1).
# 10.8.0.4/32 — WG-адрес vps02 (реальный источник от Caddy); 172.30.0.1/16 — шлюз docker-сети.
trusted-proxies:
- "10.8.0.4/32"
- "127.0.0.1/32"
- "::1"
- "172.29.0.1/16"
- "172.30.0.1/16"
# Логи
log-level: "info"