Translation in progress, please wait some minutes

Proxy Web con SSL

Garantire la sicurezza della connessione alla Sua macchina GPU è una considerazione fondamentale per ogni sviluppatore. Assicurarsi che il Suo lavoro sia accessibile mantenendo la sicurezza risulta cruciale mentre Lei sviluppa la prossima grande cosa nell'AI! Prima di procedere, assicuriSi anche di leggere 🌍 HTTPS Access (Come accedere al Suo Blib tramite SSL) e 🛡️ Firewall di livello rete personalizzabile di Trooper.AI.

👮 Per garantire sicurezza e scalabilità ottimali, non esporre direttamente questo endpoint agli utenti pubblici. Implementi un web server dedicato per gestire le interazioni degli utenti, che comunicherà poi con la Sua macchina GPU. Questa architettura segue le migliori pratiche e gli standard del settore.

Lei può installare più istanze di Web Proxy SSL sullo stesso GPU Blib. Ogni istanza funziona in modo indipendente e può reindirizzare a un servizio interno o porta diverso.

WebProxy Flow Best Practise
Flusso WebProxy – Migliore Pratica

Esposizione semplice e sicura di un servizio interno a Internet

Questo modello offre un metodo leggero per consentire ai clienti di esporre un servizio interno (HTTP o WebSocket) al pubblico internet tramite il sistema router Trooper.AI. Crea automaticamente un endpoint HTTPS sicuro con un certificato SSL gratuito, inoltrando il traffico a qualsiasi porta interna della Sua macchina.

L’obiettivo è la semplicità: installi un piccolo proxy, specifichi la porta interna e ottenga istantaneamente un URL sicuro e raggiungibile dall’esterno.

Tutto il traffico dal punto finale SSL del Webproxy alla porta pubblica della Sua macchina viene instradato nella nostra rete interna, bypassando completamente l’internet. Questo rappresenta un notevole vantaggio in termini di sicurezza per Trooper.AI.


Caratteristiche principali

1. Punto di accesso HTTPS pubblico

Il Suo servizio interno diventa disponibile sotto un *.secure.trooper.ai sottodominio, instradato attraverso l’infrastruttura Trooper.AI con certificati SSL automatici.

2. Supporto completo per WebSocket

Il template inoltra sia il traffico HTTP standard che le connessioni WebSocket senza alcuna configurazione aggiuntiva.

3. Protezione password opzionale

Se vengono forniti un nome utente e una password, l'endpoint viene protetto con Basic Auth. Lasciare entrambi i campi vuoti disabilita l'autenticazione.

4. Configurazione pulita e minimale

Ogni istanza installata di SSL Web Proxy crea un endpoint proxy dedicato, ascolta su una port esterna assegnata automaticamente e inoltra il traffico al servizio interno configurato.


Come Funziona

Parametri di ingresso

Example config
Configurazione di esempio

Lei configura solo la configurazione del template prima dell'installazione.

La porta esterna verrà assegnata automaticamente e visualizzata accanto al nome del template, proprio come avviene con gli altri template.

🚨 Non utilizzi la porta 443 e non fornire un certificato autofirmato sulla Sua porta!

Flusso interno

  1. Nginx è installato (compresa la compatibilità con htpasswd).
  2. Se l’autenticazione è abilitata, viene creato un file di password.
  3. Una configurazione proxy viene posizionata sotto /etc/nginx/sites-available/trooperai-webproxy-<external_port>
  4. La configurazione inoltrerà tutto il traffico in entrata a http://127.0.0.1:<internal_port>.
  5. Gli header di aggiornamento WebSocket vengono automaticamente inoltrati.
  6. Nginx is reloaded and the endpoint becomes active.

Timeout classes

Traffic type How it’s detected Proxy timeout
Regular HTTP request/response Anything not matched below 60s (IMPRESETTO)
Chat/Streaming (SSE / NDJSON) Il percorso contiene /api/chat, /chat/completions, /api/generate, /generate, /stream, /events, oppure Accept: text/event-stream / application/x-ndjson - E STA trasmettendo in streaming! (vedi sotto) 10 min (LUNGO)
Large file downloads Range header, file-like path/extension, Accept: application/octet-stream 30 min (SCARICA)
WebSockets HTTP upgrade to WS/WSS Nessun timeout di inattività del proxy

Il proxy aggiorna dinamicamente i timeout sulla risposta (ad esempio, se il Suo server invia 206 o Content-Disposition: attachment, passa al timeout DOWNLOAD anche se la richiesta inizialmente non era stata classificata come download).

⚠️ The long timeout on streaming only works if your service streams the response! Slow or non-streaming requests can still be dropped at 60s. So also make sure TTFT is below 60s and data keeps flowing.!


Free SSL Certificate included

Once active, Trooper.AI’s router detects the exposed port, issues a free SSL certificate, and publishes your secure endpoint.


Example Result

Example Webproxy success
Example Webproxy success

Given a Trooper.AI-assigned domain such as:

Codice
myapp123-husky-delta.secure.trooper.ai

and an automatically assigned external proxy port (e.g., 12345), with an internal service listening on port 8080,

the connection flow will be: https://myapp123-husky-delta.secure.trooper.ai -> 12345 -> 8080.

This securely forwards traffic from the public HTTPS endpoint to your internal service.


Troubleshooting

Abbiamo raccolto le risposte alle domande più frequenti riguardanti la funzione webproxy. Per assistenza personalizzata, La preghiamo di contattare il nostro team di supporto: Support Contacts.

Where to find my HTTPS domain?

Ensure your internal service is running on the desired port, then install or update the corresponding Web Proxy SSL instance. Its assigned domain and SSL activation status (indicated by a lock icon) will then be displayed.

⚠️ Nessun simbolo di lucchetto? L'endpoint viene attivato solo se il Suo servizio interno risponde a / con un codice di stato HTTP compreso tra 200 e 499 entro 1,5 secondi. Un errore 5xx, una connessione rifiutata o una risposta più lenta mantengono l'endpoint inattivo. Servizi protetti da login che restituiscono 401/403 vengono rilevati correttamente.

Does the WebProxy support UDP and WebSockets?

WebSocket is simply an HTTP(S) upgrade — fully supported by the WebProxy, enabling seamless integration with widely used AI applications featuring web interfaces.

L'UDP è un protocollo senza stato che non richiede certificati; Lei si connette direttamente tramite hostname:port. La crittografia è gestita a livello applicativo (ad esempio, LiveKit con DTLS). Poiché il WebProxy è basato su HTTP e HTTP funziona su TCP, non può instradare l'UDP — ma non ha comunque bisogno di un proxy per l'UDP. Basta aprire le porte UDP richieste nel Suo firewall.

Can I restricting Access to Specific IP Addresses?

Il SSL WebProxy di Lei si integra perfettamente con le regole del firewall integrato di Trooper.AI. Per limitare l’accesso a indirizzi IP specifici o intervalli al fine di migliorare la sicurezza, configuri le relative politiche del firewall nel Management Dashboard.

Per una guida dettagliata sull'implementazione di restrizioni IP, consulti la nostra documentazione:🛡️ Trooper.AI Firewall di livello rete personalizzabile

Is my internal service HTTP or HTTPS?

That’s a valid question. Internally, your service operates as a standard HTTP service on a configurable port, such as 8080. This port remains internal to your server instance. The web proxy service installed via this template handles SSL encryption, automatically provisioning and managing the SSL certificate for secure external access. Essentially, this template establishes a secure HTTPS connection between your internal port and the public internet.

Existing Nginx Configurations

This template installs and configures Nginx to route internal traffic on your GPU server. While it will not override existing configurations, managing Nginx directly on your GPU server is generally not recommended due to potential complexity. Consider whether direct Nginx management is necessary for your workflow.

Multiple Web Proxy SSL instances can run in parallel. Each instance creates its own Nginx configuration based on its assigned external port, so the individual proxy configurations remain separated.

Handling Blocked Requests and Brute-Force Protection

Il Secure SSL Proxy include una protezione a livello infrastrutturale per mantenere stabile lo strato di instradamento e proteggere il Suo servizio dal traffico abusivo. Monitora costantemente la salute delle connessioni e i modelli di traffico, e limita temporaneamente le fonti responsabili di fallimenti ripetuti. In questo modo, il proxy può distinguere un guasto reale da un normale funzionamento; il Suo servizio dovrebbe segnalare chiaramente i problemi reali — respingendo o chiudendo la connessione, oppure restituendo un errore 5xx server error quando non è effettivamente disponibile.

L’autenticazione a livello applicativo (ad esempio controlli di accesso o chiavi API che restituiscono 401/403) è gestita dal Suo servizio. Il proxy non blocca intenzionalmente su questi casi, quindi i flussi di autenticazione normali non subiscono interruzioni.

Error Codes (E-Codes)

If you encounter an error page while accessing your endpoint, it will display a unique error code (e.g. e-code: TP3) in its headline. Please include this code when contacting support — it helps us pinpoint the cause immediately.

# Status Meaning What you can do
TP1 502 Generic gateway error while contacting your service. Verify your internal service is running and reload after a few moments.
TP2 403 Request blocked by a firewall rule for your endpoint. Check your firewall/allow-list settings for the source IP and port.
TP3 502 Your internal service could not be reached. Confirm the service is listening on the configured internal port.
TP4 503 Access to your service was temporarily blocked after repeated errors. Wait a short moment, then reload. Avoid automatic retries on the client side.
TP5 502 Connection to your service was refused, not found, or timed out. Ensure the service is up, reachable, and responding on the correct port.

💡 Eviti tentativi di riconnessione automatica aggressivi quando visualizza una pagina di errore. Richieste ripetutamente fallite possono causare un blocco temporaneo (TP4).