El servicio se ejecuta en un contenedor Docker usando un motor de base de datos SQLite interno para garantizar la portabilidad y facilitar los backups atómicos de la configuración.
| Atributo | Detalle Técnico |
|---|---|
| Imagen | jc21/nginx-proxy-manager:latest |
| Persistencia | /mnt/config/nginx/ (Data & Let's Encrypt) |
| Motor DB | SQLite (Persistente en /data/database.sqlite) |
| Aislamiento | PUID/PGID 1000 (Usuario de sistema limitado) |
La seguridad perimetral se basa en una redirección selectiva de puertos en el router hacia el Nodo Atlas. NPM actúa como un despachador de tráfico basándose en los nombres de dominio (FQDN).
Puerto 80 (HTTP): Reservado exclusivamente para el reto de validación de Let's Encrypt y redirección automática hacia HTTPS.
Puerto 443 (HTTPS): Canal principal para todo el tráfico de datos cifrado.
Puerto 81 (Admin): Interfaz de gestión restringida a la red local/VPN.
El sistema está integrado nativamente con Let's Encrypt. Cada servicio publicado bajo el dominio de RecunchoBit cuenta con un certificado SSL individual, garantizando cifrado de extremo a extremo y protocolos de transporte modernos (HSTS).
NPM elimina la necesidad de abrir múltiples puertos en el router. Cuando llega una petición, NPM consulta su base de datos interna y redirige el tráfico al puerto específico del contenedor correspondiente en la red interna de Docker. De este modo, los servicios son invisibles para escaneos de puertos externos.
Para servicios críticos o paneles de administración, se implementan Listas de Acceso (ACL). Esto añade una capa de autenticación básica (Basic Auth) o restricción por IP antes de que el tráfico llegue siquiera al servicio final, mitigando ataques de fuerza bruta y accesos no autorizados.
Para mantener la coherencia y seguridad del sistema, la publicación de cualquier nuevo módulo sigue este flujo estándar:
Registro DNS: Creación de registro CNAME apuntando al dominio principal.
Configuración de Proxy: Definición del Host de destino y puerto interno en el panel NPM.
Cifrado: Solicitud de certificado SSL con opción de "Force SSL".
Hardening: Aplicación de cabeceras de seguridad y, si el servicio lo requiere, vinculación a una lista de acceso privada.
Nota de Seguridad: La configuración de Nginx Proxy Manager en RecunchoBit está diseñada para que, ante un fallo de un servicio individual, la infraestructura de proxy permanezca aislada, evitando movimientos laterales no autorizados dentro de la red local.