يستطيع تطبيق Node أن يخدم HTTP وحده. ولا ينبغي له: إذ سيلزمه إنهاء التشفير وخدمة الملفّات الساكنة والنجاة من انهيار والارتباط بالمنفذ 443 بصفة الجذر. وNginx أمامه يفعل الأربعة، فلا يبقى على التطبيق إلّا أن يكون تطبيقًا.

الوسيط

server {
    listen 443 ssl;
    listen [::]:443 ssl;
    server_name app.example.com;

    ssl_certificate     /etc/letsencrypt/live/app.example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/app.example.com/privkey.pem;

    location / {
        proxy_pass http://127.0.0.1:3000;
        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection $connection_upgrade;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
    }
}

map $http_upgrade $connection_upgrade {
    default upgrade;
    ''      close;
}

زوجُ Upgrade وConnection هو ما يُشغّل مآخذَ الوِب. وبدونهما يُوسَّط الاتّصال ثمّ يُسقَط، فيبدو الأمر تطبيقًا مكسورًا.

اربط Node بالمضيف المحلّيّ وحده

app.listen(3000, '127.0.0.1');
الارتباط بـ 0.0.0.0 يترك المنفذ 3000 مُتاحًا من الإنترنت، متجاوزًا كلّ قاعدة كتبتها في Nginx. وهو أشيع خطأ في هذا التركيب.

أبقِه يعمل بـ systemd لا بطرفيّة

# /etc/systemd/system/app.service
[Unit]
Description=Node app
After=network.target

[Service]
Type=simple
User=app
WorkingDirectory=/var/www/app
EnvironmentFile=/etc/app.env
ExecStart=/usr/bin/node server.js
Restart=always
RestartSec=5

[Install]
WantedBy=multi-user.target
sudo systemctl enable --now app
journalctl -u app -f

ثِق بالوسيط، داخل التطبيق

خلف Nginx يرى تطبيقك العنوان 127.0.0.1 في كلّ طلب. فأخبر إطار العمل أن يقرأ الترويسة المُمرَّرة — في Express: app.set('trust proxy', 1) — وإلّا فكلّ سجلّ وكلّ حدٍّ للمعدّل بلا معنى.

اخدم الملفّات الساكنة من Nginx بكتلة موقع لا عبر Node. فذلك أسرع، ويترك حلقةَ الأحداث فارغةً للعمل الذي لا تستطيعه إلّا شفرتك.