Reverse proxy, cache et ScanGuard — le trafic, routé, mis en cache et filtré

Plateforme · Reverse proxy

Une seule porte d’entrée,
bien gardée.

Chaque visite passe par le Hub. Il l’envoie au bon programme, sert du cache ce qui peut l’être, vérifie la connexion quand il le faut et refoule les robots qui cherchent une faille.

Ce que ça vous évite

Un serveur web à configurer par programme

Il n’y a qu’une porte d’entrée. Ajouter un programme, c’est ajouter une route.

Les pages lentes sous la charge

Les réponses qui peuvent l’être sont servies depuis le cache, sans solliciter l’application.

Les journaux pleins de tentatives d’intrusion

Les robots qui testent des failles connues sont bloqués avant d’atteindre vos programmes.

Ce que fait le Hub

Routage par nom

Le Hub lit le nom demandé et envoie la requête au conteneur qui le sert, sur le Hub ou sur un minihub distant, par son tunnel.

Temps réel et gros volumes

WebSocket et flux SSE traversent le proxy sans être mis en mémoire tampon : un tableau de bord en direct ou une réponse d’IA en continu arrivent au fil de l’eau.

Cache à deux niveaux

Un premier niveau en mémoire, un second dans Redis, avec une durée de vie par nom et par chemin. On purge une application, un chemin, ou tout.

Connexion par route

Chaque route choisit son niveau : publique, connexion facultative, connexion obligatoire. Un site peut être public et son administration protégée.

ScanGuard

Un filtre reconnaît les motifs d’attaque (injection SQL, XSS, lecture de fichiers système…) et les chemins que seuls les robots demandent. On voit les plus fréquents, on ajoute des motifs, on pose des exceptions par nom.

Sous le capot

Filtre DynamicProxyFilter : routage sur l’en-tête Host, WebSocket en tunnel TCP, SSE relayé morceau par morceau
Workers proxy_worker, cache_worker, scan_guard_worker
Actions add_route, update_route, list_routes, get_routing_table, enable_sso, disable_sso ; cache_configure, cache_purge_app, cache_purge_path, cache_stats ; add_pattern, list_patterns, get_top_hits, add_builtin_exception, disable_temporarily
Cache clé CACHE:<nom>:<chemin> — L1 en mémoire, L2 Redis
Cibles un conteneur du Hub, ou un conteneur de minihub (target_type=minihub) joint par le tunnel gRPC
Console /hub/cache, /hub/scan-guard

add_route fait plus que poser une route : il inscrit le nom au registre des domaines, crée l’enregistrement DNS dans la bonne zone et ne demande un certificat que si aucun joker ne le couvre déjà.

État

Opérationnel sur le Hub thesocle.net (3.51.1, relevé du 2026-09-23).

Limite actuelle : le Hub ne sonde pas les applications en HTTP. Il juge de leur santé par l’état de leur conteneur : un programme démarré mais qui ne répond plus n’est pas signalé par le proxy. La surveillance applicative se fait par le tableau de bord de chaque application.

Un site à exposer proprement ?

Retour en haut

Mentions légales · Confidentialité · Contact

© 2026 LMVI Conseil — SARL, SIREN 949 417 620 · [email protected]