Un'applicazione Node può servire HTTP da sola. Non dovrebbe: dovrebbe terminare il TLS, servire i file statici, sopravvivere a un crash e legarsi alla porta 443 come root. Nginx davanti fa tutte e quattro le cose, e all'applicazione resta soltanto da essere un'applicazione.
Il proxy
server {
listen 443 ssl;
listen [::]:443 ssl;
server_name app.example.com;
ssl_certificate /etc/letsencrypt/live/app.example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/app.example.com/privkey.pem;
location / {
proxy_pass http://127.0.0.1:3000;
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection $connection_upgrade;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
}
map $http_upgrade $connection_upgrade {
default upgrade;
'' close;
}
È la coppia Upgrade e Connection a far funzionare i WebSocket. Senza di loro la connessione viene inoltrata e poi lasciata cadere, il che sembra un'applicazione rotta.
Leghi Node al solo localhost
app.listen(3000, '127.0.0.1');
Legarsi a 0.0.0.0 lascia la porta 3000 raggiungibile da internet, scavalcando ogni regola che ha scritto in Nginx. È l'errore più comune in questo assetto.
Lo tenga in vita con systemd, non con un terminale
# /etc/systemd/system/app.service
[Unit]
Description=Node app
After=network.target
[Service]
Type=simple
User=app
WorkingDirectory=/var/www/app
EnvironmentFile=/etc/app.env
ExecStart=/usr/bin/node server.js
Restart=always
RestartSec=5
[Install]
WantedBy=multi-user.target
sudo systemctl enable --now app
journalctl -u app -f
Si fidi del proxy, dentro l'applicazione
Dietro Nginx, l'indirizzo che la sua app vede è 127.0.0.1 a ogni richiesta. Dica al framework di leggere l'intestazione inoltrata - in Express, app.set('trust proxy', 1) - altrimenti ogni log e ogni limite di frequenza non vogliono dire nulla.
Serva i file statici da Nginx con un blocco location invece che attraverso Node. È più veloce, e lascia libero l'event loop per il lavoro che solo il suo codice può fare.