Configuration de production
Checklist avant d'utiliser NasDash comme tableau de bord quotidien.
Checklist minimale
-
NASDASH_JWT_SECRETstable et conservé hors du Compose. - Mots de passe admin et viewer uniques.
- Mode privé activé si le dashboard révèle des informations internes.
- Port
2504limité au LAN, à Tailscale ou à127.0.0.1derrière un proxy. - HTTPS actif avant tout accès depuis un réseau non fiable.
- En-tête
X-Forwarded-Proto: httpstransmis par le reverse proxy. - Proxy Docker non publié sur Internet et
DELETE=0sauf besoin explicite. - Sauvegarde complète de
/app/datatestée. - Digest ou tag d'image précédent conservé pour un rollback.
- Logs et
/api/healthsurveillés après chaque mise à jour.
Réduire l'exposition du port
Reverse proxy sur la même machine :
ports:
- "127.0.0.1:2504:2504"Reverse proxy dans le même réseau Docker : retirez complètement ports du service NasDash et utilisez expose: ["2504"]. Le proxy doit alors joindre nasdash:2504 par le réseau interne.
Mode public ou privé
Le mode public n'accorde pas les mutations à un visiteur, mais il peut exposer les services et widgets autorisés au viewer. Il ne remplace pas une décision de publication. Pour un homelab personnel, le mode privé derrière Tailscale ou HTTPS est le point de départ le plus prudent.
Une seule instance
NasDash stocke ses données dans des fichiers JSON et utilise des caches en mémoire. Ne lancez pas plusieurs réplicas qui écrivent dans le même volume. Un déploiement serverless ou multi-instance n'est pas le modèle de production auto-hébergé pris en charge.