Eine App, ein Container, ein Netzwerk

Ausgangslage

Ein nginx bediente beide Sites. Ein Fehler in einer Konfiguration konnte beide treffen.

Entscheidung

Jede Anwendung bekommt ihren eigenen nginx-Container. Er bindet keinen Host-Port und ist ausschliesslich über das interne Proxy-Netzwerk erreichbar.

Umsetzung

  • Aus dem gemeinsamen nginx werden nginx-odabas und nginx-waverider.
  • Die zweite Domain zog gleich mit um, deshalb war eine separate Etappe dafür nicht mehr nötig.
  • Ich habe nach dem Umbau geprüft, dass ausser Traefik nichts auf den Host-Ports 80 und 443 lauscht.

Erkenntnis

Isolation ist der Rahmen, in dem ich später gefahrlos neue Anwendungen ausprobieren kann: Was in einem Container schiefgeht, bleibt dort.