Un pont vers Dokploy.
Connectez-vous à votre passerelle pour gérer vos domaines et votre tunnel.
La clé reste en mémoire dans cet onglet. Elle n’est pas enregistrée dans le navigateur.Vue d’ensemble.
Vos applications Dokploy, accessibles depuis n’importe où.
Le chemin de vos requêtes
Une connexion sécurisée, de votre domaine à votre application.
Vos domaines 0
Chaque domaine rejoint la bonne application via Traefik.
Pas de base de données, pas de framework frontend, pas de collecte de trafic.
Vos domaines.
Ajoutez le même domaine dans Dokploy et dans votre passerelle.
Reliez votre serveur.
L’agent relie tous vos domaines au proxy Traefik de Dokploy.
Téléchargez la configuration privée
Elle contient le jeton de votre tunnel. Conservez-la uniquement sur le serveur Dokploy.
Placez les fichiers sur le serveur Dokploy
Copiez frpc.json, deploy/compose.agent.yml et deploy/Dockerfile.agent dans un même dossier. Puis lancez :
chmod 600 frpc.json printf 'AGENT_UID=%s\nAGENT_GID=%s\n' "$(id -u)" "$(id -g)" > .env docker compose -f compose.agent.yml up -d --build
Le mode réseau hôte permet à l’agent de joindre Traefik sur 127.0.0.1:80 et 127.0.0.1:443. Si l’agent tourne sur une autre machine, adaptez localIP dans la configuration.
Vérifiez la connexion
Le domaine du tunnel doit résoudre vers Hong Kong, avec un certificat HTTPS valide. L’agent se reconnecte automatiquement après une coupure.
docker compose -f compose.agent.yml logs --tail=50 agent
Bien connecter les points.
Une configuration simple, des responsabilités claires.
Cloudflare → Hong Kong
Créez un enregistrement A pour chaque domaine d’application et pour la console, avec l’IP de Hong Kong. Utilisez le mode SSL Full (strict). Le domaine du tunnel doit rester en DNS uniquement pour éviter les interruptions et règles WAF de Cloudflare.
Au premier démarrage, laissez les domaines en DNS uniquement le temps que Caddy obtienne ses certificats, puis activez le proxy Cloudflare pour vos applications et la console.
Dokploy → votre application
Dans les domaines de l’application Dokploy, ajoutez le domaine public et le bon port du conteneur. En mode HTTP interne, désactivez HTTPS pour ce domaine dans Dokploy : Caddy gère le HTTPS public.
En mode HTTPS interne, Traefik doit avoir un certificat valide pour le nom d’hôte cible. Utilisez un challenge DNS ou un certificat déjà valide. La vérification TLS reste activée.
Préserver le protocole et les sessions
Traefik doit accepter les en-têtes transférés depuis l’adresse de l’agent uniquement (forwardedHeaders.trustedIPs). Ne faites pas confiance à toutes les adresses. Configurez également le proxy de confiance de l’application si elle construit des URL ou des cookies sécurisés.
Les WebSockets et les flux HTTP passent par Caddy et le tunnel. Si un test renvoie 301/302 vers la même URL, vérifiez les redirections HTTPS de Traefik ; une réponse 404 indique souvent un nom d’hôte absent de Dokploy.
Un serveur de 1 Go
Les limites des trois services à Hong Kong totalisent 448 Mio. C’est un plafond, pas une mesure de consommation. Les journaux Docker sont limités à 6 Mo par service. Surveillez la charge réelle avec docker stats.