Vai al contenuto principale

Proxy SSL e HTTP

Se stai configurando Owncast e sei confuso da termini come reverse proxy, SSL o HTTPS, forse questo può aiutarti. Questa pagina spiega cosa sono, perché Owncast può averne bisogno e come tutto si incastra.

Che cos'è un reverse proxy

Un reverse proxy è un piccolo server che si trova davanti a Owncast. Esso:

  • Ascolta su Internet pubblico (porte 80 e 443)
  • Gestisce HTTPS / SSL
  • Forwards traffic to Owncast (by default on port 8080)
  • Possiede il certificato
  • Cifra il traffico
  • Decripta prima di inviarlo a Owncast. Owncast non vede HTTPS, vede solo il traffico interno in chiaro.

Pensalo come una reception:

  • Il pubblico parla alla reception.
  • La reception consegna le cose a Owncast.

Owncast si basa su strumenti standard e collaudati (come Caddy, Nginx, Traefik) per farlo correttamente. Molti che già ospitano, o possiedono la propria infrastruttura, avranno già una configurazione di reverse proxy a cui possono aggiungere Owncast.

Perché vuoi supportare SSL

  1. Se desideri incorporare il tuo video o la chat di Owncast in una pagina che utilizza SSL, anche il tuo server Owncast dovrà essere protetto.
  2. I browser etichetteranno il tuo sito come "Non sicuro" senza l'uso di SSL.
  3. Apparirà più professionale e il tuo sito sembrerà più affidabile.
  4. Proteggere il traffico web su Internet pubblico è la cosa giusta da fare.

Quando potresti non averne bisogno

  1. Se stai solo testando e sperimentando con Owncast.
  2. Stai eseguendo il servizio internamente e non hai alcun piano per un pubblico pubblico.

Malintesi comuni (e perché rompono le cose)

  • ❌ “Ho abilitato HTTPS in Owncast”
  • ❌ “Ho inoltrato la porta 443 a Owncast”
  • ❌ “Non ho bisogno di un reverse proxy”
  • ❌ "Ho inoltrato la porta RTMP 1935 al proxy web"

Questi di solito causano:

  • Errori di connessione OBS
  • L'interfaccia di amministrazione funziona ma il video non funziona
  • Gli embed non funzionano
  • Avvisi di contenuto misto nei browser
  • Puoi comunque caricare Owncast sulla porta 8080 ma non su https porta 443
  • Il tuo flusso non è disponibile nelle app mobili

Una configurazione corretta (semplificata)

  1. DNS punta il tuo dominio al tuo server
  2. Il reverse proxy ascolta sulle porte 80 / 443 (non RTMP 1935)
  3. Il reverse proxy ottiene un certificato SSL
  4. Il reverse proxy inoltra il traffico a Owncast
  5. Owncast runs on :8080 (the port is configurable in Server Setup)
  6. Owncast itself is kept off the public internet: bind it to loopback with --webserverip 127.0.0.1 or firewall port 8080. By default Owncast listens on every interface, so without this step visitors can bypass your proxy and reach it directly over plain HTTP.
  7. OBS sends RTMP to Owncast on port 1935, not through the proxy

The proxy must forward every path to Owncast, including the websocket upgrade at /ws that chat uses. All of the example configurations in this section do this.

Se qualcosa non funziona, le domande più utili da fare sono:

  • “Dove termina HTTPS?”
  • “Quale servizio sta ascoltando sulla porta 443?”
  • “OBS sta parlando con Owncast o il proxy?” Rispondere a queste domande rivela quasi sempre il problema.

Opzioni popolari

Puoi utilizzare qualsiasi metodo per aggiungere supporto SSL, ma ci sono alcune opzioni popolari che abbiamo visto funzionare bene con le persone. Se hai domande specifiche o vuoi fare suggerimenti su configurazioni o altre impostazioni faccelo sapere.

Eredita il nome visualizzato dal reverse proxy

Owncast solitamente assegna un nome visualizzato casuale quando nuovi utenti si uniscono alla chat. Proxy reverse upstream possono influenzare questo comportamento impostando un'intestazione HTTP X-Forwarded-User quando passano il traffico web. Questa intestazione sarà utilizzata invece di un nome casuale per derivare il nome visualizzato di un utente. Un utente sarà comunque in grado di cambiare il proprio nome visualizzato in qualsiasi valore desiderato.

Suggerito

Se non hai la necessità di utilizzare altre opzioni, si consiglia di installare Caddy poiché può essere installato rapidamente e facilmente.


Improve this page

See something missing or incorrect? Edit this page and improve the documentation for everyone.

Contributors to this documentation
Gabe KangasGabe Kangas
F
Fabio Huser
mtabrizmtabriz