| Домен | Куда | TLS | Примечание |
|---|---|---|---|
zipvpn.org |
zipvpn-site:3000 |
LE auto | Через Yandex CDN → origin.zipvpn.org → Caddy |
www.zipvpn.org |
→ zipvpn.org | LE auto | Редирект |
my.zipvpn.org |
portal:3004 |
LE auto | Через Yandex CDN. /api/tma* тоже portal |
xzip.app |
portal / subscription-page | LE auto | Через Yandex CDN. Разветвление по матчерам |
api.xzip.app |
webhook-relay:3003 |
LE auto | Прямо A→IP, не через CDN (YooKassa вебхуки) |
api.zipvpn.org |
telegram-bot:3003 / portal |
LE auto | Прямо A→IP. /api/tma* → portal |
crm.zipvpn.org |
crm:3005 |
LE auto | Прямо A→IP. NextAuth защита |
dash.zipvpn.org |
remnawave:3000 via CF Tunnel |
CF edge | CF Access (zero-trust). cloudflared→caddy-backend→remnawave |
metrics.zipvpn.org |
xray-checker:2112 |
LE auto | Prometheus метрики. Прямо A→IP |
wiki.zipvpn.org |
wiki:3000 |
LE auto | Эта Wiki. Прямо A→IP |
origin.zipvpn.org |
Caddy tls internal | self-signed | Endpoint для Yandex CDN (origin-pull) |
Не через CDN:
api.zipvpn.org,crm.zipvpn.org,metrics.zipvpn.org,api.xzip.app,wiki.zipvpn.org— прямые A-записи → 159.195.54.89.
Папка: b1gti4mm7ods353p7f2k (cloud cloud-romanrublevxyz).
Все 4 домена CNAME → 615e552c3ff2d4b4.topology.gslb.yccdn.ru (edge 188.72.103.3).
Провайдер: ourcdn (yccdn.ru).
Origin-group: zipvpn-origin id 1733797783940758934 → origin.zipvpn.org (A→159.195.54.89, DNS-only в CF).
3 LE-сертификата в Certificate Manager: DNS-CNAME challenge, _acme-challenge.* CNAME *.cm.yandexcloud.net — хранятся в CF для авторенью.
Управление:
~/yandex-cloud/bin/yc cdn resource list
~/yandex-cloud/bin/yc cdn cache purge --resource-id <id> --all
⚠️ Не включать платные опции: origin-shielding (3 843 ₽/мес) и dedicated IP (5 000 ₽/мес) отключены.
Токен туннеля: 1c3de0f1-46d1-4aa1-b72a-383a7b86c0db
CF ingress настроен в CF Dashboard → https://caddy-backend:443. Caddy принимает по блоку https://caddy-backend, https://dash.zipvpn.org с tls internal. Alias caddy-backend прописан в обоих docker-сетях (remnawave-network и zipvpn-network).
⚠️ После миграции
ssh-ext.zipvpn.orgмаршрутизируется на новый сервер (cert chain старый → SSH ломается). Использовать прямой IP.
Caddy слушает на :3001 и добавляет X-Forwarded-Proto: https. Это нужно для Remnawave ProxyCheckMiddleware, который отклоняет plain HTTP. Бот и CRM обращаются к Remnawave через http://caddy:3001.
GET /abc123 + браузерный Accept/UA → portal:3004 (красивая страница)
GET /abc123 + ?raw=1 → subscription-page:3010 (xray-ссылки)
GET /abc123 + VPN-клиент → subscription-page:3010
/entry*, /api/tma* → portal:3004