ci / lint-prettier (push) Successful in 3s
ci / lint-ruff (push) Successful in 1s
ci / lint-yaml (push) Successful in 2s
ci / lint-dockerfiles (push) Successful in 1s
ci / validate (push) Successful in 2s
ci / build (push) Skipped
ci / deploy-userbot-panel (push) Skipped
All prod IngressRoutes switch tls.certResolver to tls.secretName backed by per-router Certificates (HTTP-01, letsencrypt-prod). adguard-prod reuses the shared adguard-certs secret (also feeds DoT :853); sync CronJob removed as redundant. Traefik certificatesResolvers removed: its internal acme-http@internal router hijacks HTTP-01 for every host while enabled, blocking external solvers. Dormant files (kener, downtify) converted for consistency but not applied; n8n untouched per live-only rule.
156 lines
3.6 KiB
YAML
156 lines
3.6 KiB
YAML
# Auto-generated by forust | See https://github.com/traefik/traefik-helm-chart/blob/master/values.yaml
|
|
hostNetwork: false
|
|
image:
|
|
registry: docker.io/library
|
|
repository: traefik
|
|
tag: v3.7.13
|
|
|
|
securityContext:
|
|
capabilities:
|
|
add:
|
|
- NET_BIND_SERVICE
|
|
|
|
podSecurityContext: ~
|
|
|
|
service:
|
|
enabled: true
|
|
type: LoadBalancer
|
|
annotations:
|
|
metallb.io/loadBalancerIPs: "192.168.80.2"
|
|
spec:
|
|
externalTrafficPolicy: Local
|
|
api:
|
|
dashboard: true
|
|
insecure: true
|
|
|
|
updateStrategy:
|
|
type: Recreate
|
|
|
|
deployment:
|
|
enabled: true
|
|
|
|
providers:
|
|
kubernetesIngress:
|
|
enabled: true
|
|
kubernetesCRD:
|
|
enabled: true
|
|
kubernetesGateway:
|
|
enabled: false
|
|
file:
|
|
enabled: false
|
|
|
|
# Entrypoints
|
|
ports:
|
|
web:
|
|
port: 80
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
redirections:
|
|
entryPoint:
|
|
to: websecure
|
|
scheme: https
|
|
permanent: true
|
|
websecure:
|
|
port: 443
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
tls:
|
|
enabled: true
|
|
traefik:
|
|
port: 8080
|
|
exposedPort: 8080
|
|
protocol: TCP
|
|
expose:
|
|
default: false
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
ssh:
|
|
port: 2221
|
|
exposedPort: 2221
|
|
protocol: TCP
|
|
expose:
|
|
default: true
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
minecraft-tcp:
|
|
port: 25565
|
|
exposedPort: 25565
|
|
protocol: TCP
|
|
expose:
|
|
default: true
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
minecraft-udp:
|
|
port: 19132
|
|
exposedPort: 19132
|
|
protocol: UDP
|
|
expose:
|
|
default: true
|
|
checkmk-agent:
|
|
port: 8000
|
|
protocol: TCP
|
|
expose:
|
|
default: true
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
metrics:
|
|
port: 9100
|
|
exposedPort: 9100
|
|
protocol: TCP
|
|
expose:
|
|
default: false
|
|
http:
|
|
aliasHeadersStrategy: delete
|
|
|
|
metrics:
|
|
prometheus:
|
|
enabled: true
|
|
entryPoint: metrics
|
|
serviceMonitor:
|
|
enabled: true
|
|
additionalLabels:
|
|
release: prometheus-stack
|
|
namespace: prometheus
|
|
|
|
ingressRoute:
|
|
dashboard:
|
|
enabled: false
|
|
|
|
persistence:
|
|
enabled: true
|
|
size: 100Mi
|
|
path: /data
|
|
|
|
# NOTE: no certificatesResolvers — public TLS is issued by cert-manager
|
|
# (see cert-manager/k8s/clusterissuer.yaml and per-service certificates.yaml).
|
|
# Traefik must not run its own ACME httpChallenge: its internal
|
|
# acme-http@internal router hijacks /.well-known/acme-challenge/ for every
|
|
# host and breaks external HTTP-01 solvers.
|
|
|
|
volumes:
|
|
- name: traefik-dynamic
|
|
mountPath: /etc/traefik/dynamic
|
|
type: configMap
|
|
- name: crowdsec-bouncer-secrets
|
|
mountPath: /etc/traefik/secrets
|
|
type: secret
|
|
additionalArguments:
|
|
- "--providers.file.directory=/etc/traefik/dynamic"
|
|
- "--providers.file.watch=true"
|
|
- "--providers.kubernetesCRD.allowCrossNamespace=true"
|
|
- "--providers.kubernetesCRD.safeNaming=false"
|
|
- "--entryPoints.websecure.forwardedHeaders.trustedIPs=173.245.48.0/20,103.21.244.0/22,103.22.200.0/22,103.31.4.0/22,141.101.64.0/18,108.162.192.0/18,190.93.240.0/20,188.114.96.0/20,197.234.240.0/22,198.41.128.0/17,162.158.0.0/15,104.16.0.0/13,104.24.0.0/14,172.64.0.0/13,131.0.72.0/22,192.168.1.1,192.168.1.0/24,192.168.88.0/24,192.168.88.1"
|
|
- "--entryPoints.web.forwardedHeaders.trustedIPs=173.245.48.0/20,103.21.244.0/22,103.22.200.0/22,103.31.4.0/22,141.101.64.0/18,108.162.192.0/18,190.93.240.0/20,188.114.96.0/20,197.234.240.0/22,198.41.128.0/17,162.158.0.0/15,104.16.0.0/13,104.24.0.0/14,172.64.0.0/13,131.0.72.0/22,192.168.1.1,192.168.1.0/24,192.168.88.0/24,192.168.88.1"
|
|
|
|
experimental:
|
|
plugins:
|
|
crowdsec-bouncer:
|
|
moduleName: github.com/maxlerebourg/crowdsec-bouncer-traefik-plugin
|
|
version: v1.3.3
|
|
|
|
log:
|
|
level: INFO
|
|
accessLog:
|
|
enabled: true
|
|
format: common
|