mize-intelt.co.kr

개발1팀 인프라 연결 안내 — 이 페이지는 SVC-03(192.168.0.222)의 nginx가 응답하고 있습니다.

연결 정상 · 실제 서비스 배포 전

요청이 이 페이지까지 오는 경로

브라우저
  │  HTTPS (443)
  ▼
방화벽 XTG40 ─ 공인 IP 106.240.226.214 → 192.168.0.11 로 DNAT (80·443)
  ▼
DEV-RPRX-01 (192.168.0.11) ─ nginx 리버스 프록시
  │  · Host/SNI 가 mize-intelt.co.kr 인 요청을 server_name 으로 식별
  │  · 여기서 TLS 종단 (인증서 복호화)
  │  · proxy_pass 로 하위 서버에 전달 — 평문 HTTP
  ▼
SVC-03 (192.168.0.222:8222) ─ nginx → 지금 이 페이지

구성 요약

외부 접점개발팀 리버스 프록시 DEV-RPRX-01 (192.168.0.11). 개발1팀 도메인은 전부 이 서버 하나로 들어옵니다.
도메인 처리mize-intelt.co.kr, www.mize-intelt.co.kr 를 .11 의 nginx 가 받아 이 서버(.222)로 리버스 프록시(proxy_pass)합니다. 방화벽의 포트 포워딩(DNAT)은 .214 → .11 구간뿐입니다.
인증서 (TLS 종단).11 에서만 처리합니다. Let's Encrypt, 자동 갱신. 하위 서버는 인증서가 필요 없습니다.
.11 ↔ 하위 서버내부망 평문 HTTP. 이 서버는 8222 포트로 받으며, 방화벽(ufw)은 .11 에서 오는 요청만 허용합니다.
이 서버 (SVC-03)Ubuntu 24.04 · nginx 기본 세팅 완료. 설정 /etc/nginx/sites-available/mize-intelt.conf, 이 페이지 /var/www/mize-intelt/index.html
원래 클라이언트 정보.11 이 헤더로 넘겨 줍니다 — X-Real-IP, X-Forwarded-For, X-Forwarded-Proto(=https), Host

현재 nginx 설정 (인수인계 시점 사본)

2026-09-27 인수인계 시점의 설정 파일을 그대로 옮겨 둔 것입니다. 이후 변경은 각 서버의 실제 파일이 기준입니다.

.11 DEV-RPRX-01 — /etc/nginx/sites-available/default.conf

# ──────────────────────────────────────────────────────────────
# DEV-RPRX-01 (.11) — 개발1팀 리버스프록시 공통 기본 설정
# 공인 IP .214 로 들어오는 개발1팀 트래픽을 받는다.
# 아래는 등록되지 않은 도메인을 차단(444)하는 기본(default) 서버 블록.
#
# ▶ 개발1팀 사이트 추가 방법 — 이 파일 하나에 server 블록을 추가한다(도메인별 파일 만들지 않음)
#   1) 인증서: sudo certbot certonly ... (certbot 은 설정파일을 건드리지 않는다)
#        DNS API 있는 도메인 = --dns-<provider> 와일드카드 / 없는 도메인 = --webroot -w /var/www/html
#   2) 아래 mize-intelt.co.kr 블록을 본떠 80(ACME+리다이렉트)·443(proxy_pass) 블록 추가
#   3) sudo nginx -t && sudo systemctl reload nginx
#   절차 원문 = 홈서버 문서 '개발팀 리버스프록시 현황'(d5gHXpCIsBjw)
# ──────────────────────────────────────────────────────────────
server {
    listen 80 default_server;
    server_name _;
    return 444;
}
server {
    listen 443 ssl default_server;
    server_name _;
    ssl_certificate     /etc/ssl/certs/ssl-cert-snakeoil.pem;
    ssl_certificate_key /etc/ssl/private/ssl-cert-snakeoil.key;
    return 444;
}

# ── mize-intelt.co.kr → SVC-03(.222) ─────────────────────────────
server {                                   # HTTP: ACME 검증 + HTTPS 리다이렉트
    listen 80;
    server_name mize-intelt.co.kr www.mize-intelt.co.kr;
    location /.well-known/acme-challenge/ { root /var/www/html; }
    location / { return 301 https://$host$request_uri; }
}
server {                                   # HTTPS: SVC-03(.222) nginx 로 전달
    listen 443 ssl;
    server_name mize-intelt.co.kr www.mize-intelt.co.kr;
    ssl_certificate     /etc/letsencrypt/live/mize-intelt.co.kr/fullchain.pem;   # webroot HTTP-01 (가비아 DNS API 없음)
    ssl_certificate_key /etc/letsencrypt/live/mize-intelt.co.kr/privkey.pem;
    location / {
        proxy_pass http://192.168.0.222:8222;
        proxy_redirect http://192.168.0.222:8222/ https://$host/;   # 백엔드 자기주소 리다이렉트 교정
        proxy_redirect http://$host/              https://$host/;   # http 리다이렉트 → https
        proxy_http_version 1.1;
        proxy_set_header Host              $host;
        proxy_set_header X-Real-IP         $remote_addr;
        proxy_set_header X-Forwarded-For   $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
    }
}

.222 SVC-03 — /etc/nginx/sites-available/mize-intelt.conf

# SVC-03(.222) 서비스 nginx — 앞단 DEV-RPRX-01(.11)이 TLS 종단 후 평문 HTTP 로 넘긴다.
# 포트 8222 = 이 서버(.222)와 연관된 번호. ufw 는 .11 에서 오는 8222 만 허용.
# 실제 서비스가 올라오면 location / 을 서비스로 바꾼다(지금은 개발1팀 안내 페이지).
server {
    listen 8222 default_server;
    server_name _;
    root /var/www/mize-intelt;
    index index.html;
    location / {
        try_files $uri $uri/ =404;
    }
}

서비스를 올릴 때

  1. 이 서버에 올리는 경우 — .222 의 mize-intelt.conf 에서 location / 을 서비스로 바꾸면 됩니다(예: proxy_pass http://127.0.0.1:3000;). .11 은 건드릴 필요 없습니다.
  2. 새 도메인·서브도메인을 붙이는 경우 — .11 의 /etc/nginx/sites-available/default.conf 에 server 블록을 추가하고, 인증서는 certbot certonly 로 발급합니다. 이 파일의 mize-intelt.co.kr 블록이 그대로 본보기입니다.
  3. 변경 후에는 항상 sudo nginx -t → sudo systemctl reload nginx.

서버실 내부망에서는 공인 도메인으로 접속되지 않습니다(방화벽이 헤어핀 NAT 미지원). 외부망에서 확인하세요.