# Auth Portal + Traefik in one Compose stack (production). # Docs: docs/deploy-traefik.md # # On server: # mkdir -p /opt/auth-portal/data # cp deploy/docker-compose.traefik.yml /opt/auth-portal/docker-compose.yml # cp deploy/env.traefik.example /opt/auth-portal/.env # fill secrets # docker login git.shx.one # cd /opt/auth-portal && docker compose pull && docker compose up -d services: traefik: image: traefik:${TRAEFIK_IMAGE_TAG:-v3.7} container_name: auth-portal-traefik restart: unless-stopped security_opt: - no-new-privileges:true ports: - "${TRAEFIK_HTTP_PORT:-80}:80" - "${TRAEFIK_HTTPS_PORT:-443}:443" environment: CF_DNS_API_TOKEN: ${CF_DNS_API_TOKEN:?set CF_DNS_API_TOKEN in .env} # Optional if DNS token lacks Zone:Read: # CF_ZONE_API_TOKEN: ${CF_ZONE_API_TOKEN:-} command: - --log.level=${TRAEFIK_LOG_LEVEL:-INFO} - --api.dashboard=false - --providers.docker=true - --providers.docker.exposedbydefault=false - --providers.docker.network=auth-portal - --entrypoints.web.address=:80 - --entrypoints.websecure.address=:443 - --entrypoints.web.http.redirections.entrypoint.to=websecure - --entrypoints.web.http.redirections.entrypoint.scheme=https - --certificatesresolvers.letsencrypt.acme.email=${LETSENCRYPT_EMAIL:?set LETSENCRYPT_EMAIL in .env} - --certificatesresolvers.letsencrypt.acme.storage=/letsencrypt/acme.json - --certificatesresolvers.letsencrypt.acme.dnschallenge=true - --certificatesresolvers.letsencrypt.acme.dnschallenge.provider=cloudflare - --certificatesresolvers.letsencrypt.acme.dnschallenge.delaybeforecheck=15 volumes: - /var/run/docker.sock:/var/run/docker.sock:ro - traefik_letsencrypt:/letsencrypt networks: - auth-portal logging: driver: json-file options: max-size: "10m" max-file: "3" app: image: git.shx.one/denozord/auth-portal:${AUTH_IMAGE_TAG:-latest} pull_policy: always container_name: auth-portal restart: unless-stopped depends_on: - traefik # No host ports — only Traefik publishes 80/443. env_file: - .env environment: DATABASE_URL: sqlite:/data/app.db STATIC_DIR: /app/static NODE_ENV: production JWT_SECRET: ${JWT_SECRET:?set JWT_SECRET in .env} JWT_TTL_HOURS: ${JWT_TTL_HOURS:-1} REFRESH_TTL_DAYS: ${REFRESH_TTL_DAYS:-14} ISSUER: ${ISSUER:-https://auth.shnt.top} OIDC_ISSUER: ${OIDC_ISSUER:-} OIDC_RSA_PRIVATE_KEY: ${OIDC_RSA_PRIVATE_KEY:-} ADMIN_EMAIL: ${ADMIN_EMAIL:-admin@shnt.top} ADMIN_PASSWORD: ${ADMIN_PASSWORD:?set ADMIN_PASSWORD in .env} ADMIN_NAME: ${ADMIN_NAME:-Admin} RETURN_TO_ALLOWLIST: ${RETURN_TO_ALLOWLIST:-.shnt.top} LOG_LEVEL: ${LOG_LEVEL:-info} volumes: - ./data:/data networks: - auth-portal labels: - traefik.enable=true - traefik.docker.network=auth-portal - traefik.http.routers.auth-portal.rule=Host(`${AUTH_DOMAIN:-auth.shnt.top}`) - traefik.http.routers.auth-portal.entrypoints=websecure - traefik.http.routers.auth-portal.tls=true - traefik.http.routers.auth-portal.tls.certresolver=letsencrypt - traefik.http.services.auth-portal.loadbalancer.server.port=8080 healthcheck: test: [ "CMD", "node", "-e", "fetch('http://127.0.0.1:8080/health').then(r=>process.exit(r.ok?0:1)).catch(()=>process.exit(1))", ] interval: 30s timeout: 5s retries: 3 start_period: 15s logging: driver: json-file options: max-size: "10m" max-file: "3" volumes: traefik_letsencrypt: name: auth_portal_traefik_letsencrypt networks: auth-portal: name: auth-portal