Ein Container ist zunächst nur im Projekt erreichbar. Von außen erreichbar wird er über eine Erreichbarkeit: als Web-Adresse über unseren zentralen Proxy mit SSL-Zertifikat oder als eigener TCP- oder UDP-Port für Dienste ohne Browser. Beides richten Sie beim Anlegen im Assistenten ein oder später auf der Seite des Containers im Reiter Erreichbarkeit.
Web-Adresse mit SSL einrichten
- Öffnen Sie den Container und wechseln Sie in den Reiter Erreichbarkeit.
- Ist der Container bisher nur intern erreichbar, klicken Sie auf Trotzdem freigeben …, sonst auf Erreichbarkeit hinzufügen.
- Wählen Sie Web (HTTPS) und tragen Sie den Port im Container ein - den Port, auf dem die Anwendung im Container lauscht, bei WordPress zum Beispiel 80.
- Schalten Sie „Container spricht HTTPS" nur ein, wenn die Anwendung selbst verschlüsselt antwortet. Bei Bedarf passen Sie die maximale Uploadgröße an.
- Speichern Sie.
Ihre Adresse setzt sich aus Containername, Projektkennung und Basisdomain zusammen, zum Beispiel wordpress-cms3oepx8.apps.pod01.speedit.solutions. Das SSL-Zertifikat stellen wir automatisch aus und erneuern es rechtzeitig.
Die Prüfkette
Zu jeder Adresse zeigt die Prüfkette, ob alles bis zur Anwendung funktioniert:
- Adresse - der DNS-Eintrag zeigt auf unseren Server.
- Zertifikat - gültig und wird automatisch erneuert.
- Container - läuft.
- Anwendung - antwortet auf dem Port, zum Beispiel mit Status 200.
Mit Jetzt testen prüfen Sie die Anwendung erneut, darunter steht der Zeitpunkt des letzten Tests. Typische Ergebnisse:
- Antwortet mit Status 5xx - die Adresse funktioniert, aber die Anwendung meldet einen Fehler, oft eine abgelehnte Datenbank-Anmeldung (Fehler finden und beheben).
- Antwortet nicht auf dem Port - der Port stimmt nicht. Nach einem Test zeigt der Kundenbereich, auf welchen Ports der Container tatsächlich lauscht.
- Die Anwendung antwortet verschlüsselt - schalten Sie „Container spricht HTTPS" ein.
Eigene Domain verbinden
- Klicken Sie im Reiter Erreichbarkeit auf Domain verbinden. Daneben steht, wie viele eigene Domains Ihr Tarif zulässt.
- Tragen Sie die Domain ein, zum Beispiel
www.muster.de, und speichern Sie. - Legen Sie beim Anbieter Ihrer Domain einen DNS-Eintrag an. Den genauen Eintrag nennt der gelbe Hinweis:
- einen CNAME-Eintrag auf die Plattform-Adresse des Containers (
<container>-<projekt>.<basisdomain>) oder - einen A-Eintrag auf die Server-Adresse aus dem Projektkopf.
- einen CNAME-Eintrag auf die Plattform-Adresse des Containers (
- Klicken Sie auf DNS prüfen. Passt der Eintrag, wird die Domain eingerichtet und das Zertifikat automatisch ausgestellt.
DNS-Änderungen brauchen manchmal etwas Zeit. Wir prüfen automatisch weiter - Sie müssen nicht warten. Liegt Ihre Domain bei uns, ändern Sie den Eintrag im Kundenbereich (DNS-Einträge bearbeiten).
CNAME oder A-Eintrag?
Für Subdomains wie www.muster.de empfehlen wir den CNAME-Eintrag: Er folgt der Plattform-Adresse automatisch. Für die Domain ohne www (muster.de) erlauben die meisten Anbieter keinen CNAME - nutzen Sie dort den A-Eintrag auf die Server-Adresse.
Zugriffsschutz: Wer darf zugreifen?
Über Bearbeiten legen Sie für jede Web-Adresse fest, wer sie aufrufen darf:
- Alle - öffentlich - jeder mit der Adresse erreicht die Anwendung.
- Nur bestimmte IP-Adressen - zum Beispiel Ihr Büro oder Ihr VPN. Tragen Sie je Zeile eine IP-Adresse oder ein Netz ein, etwa
203.0.113.0/24. - Mit Passwort - vor dem Zugriff werden Benutzername und Passwort abgefragt. Das Passwort hat 10 bis 72 Zeichen und wird nur verschlüsselt gespeichert.
- IP-Adressen und Passwort - nur aus freigegebenen Netzen und zusätzlich mit Passwort.
Eigener TCP- oder UDP-Port
Für Dienste ohne Browser, etwa einen Spieleserver oder MQTT, klicken Sie auf Port freigeben. Den Port im Container geben Sie an, den öffentlichen Port vergibt die Plattform automatisch. Sie sehen ihn danach im Reiter Erreichbarkeit, erreichbar ist der Dienst unter der Server-Adresse und diesem Port. Unter Erlaubte Quellen schränken Sie den Zugriff je Port auf IP-Adressen oder Netze ein - leer bedeutet Zugriff von überall. Wie viele eigene Ports Sie nutzen können, hängt vom Tarif ab.
Datenbanken nicht öffentlich freigeben
Datenbanken, Caches und Verwaltungsoberflächen sollten nie öffentlich erreichbar sein. Verbinden Sie sie über ein internes Netz mit Ihrer Anwendung (Netze und Firewall) und schützen Sie Admin-Oberflächen mindestens per IP-Freigabe oder Passwort.