Les bases

Reverse proxy expliqué simplement : Traefik, Caddy ou NPM ?

Mis à jour le 3 octobre 2026 · 7 min de lecture

Vous voulez héberger Vaultwarden, Nextcloud et Immich sur le même serveur, chacun avec sa propre adresse en HTTPS. Problème : votre serveur n’a qu’une seule adresse IP et qu’un seul port HTTPS (443). Qui reçoit quoi ?

C’est le rôle du reverse proxy.

Le principe : un standardiste

Le reverse proxy est le seul programme qui écoute sur les ports web (80 et 443). Il regarde quelle adresse le visiteur a demandée, puis transmet la demande à la bonne application :

vault.mondomaine.fr   ─┐
cloud.mondomaine.fr   ─┼─→  Reverse proxy  ─┬─→ Vaultwarden
photos.mondomaine.fr  ─┘    (ports 80/443)   ├─→ Nextcloud
                                              └─→ Immich

Au passage, il s’occupe du HTTPS : il obtient les certificats auprès de Let’s Encrypt (gratuitement), les renouvelle, et chiffre les échanges. Vos applications n’ont rien à faire.

Les avantages

  • Une seule porte d’entrée : seuls les ports 80 et 443 sont ouverts au public.
  • HTTPS partout, automatiquement.
  • Les applications restent cachées : elles ne sont joignables qu’à travers le proxy.
  • Un endroit unique pour ajouter de la sécurité (en-têtes, blocage des attaques avec CrowdSec, authentification…).

Lequel choisir ?

Pour qui Configuration HTTPS
Traefik Ceux qui utilisent Docker Des « labels » dans chaque docker-compose Automatique
Nginx Proxy Manager Les débutants Interface web, en cliquant En un clic
Caddy Ceux qui veulent la simplicité en fichier Un fichier très court Automatique
Nginx Les habitués, les gros sites Un fichier par site, plus détaillé Avec Certbot

Traefik : le plus automatique avec Docker

Traefik détecte vos conteneurs tout seul. Il suffit d’ajouter quelques lignes (des labels) dans le docker-compose de chaque application :

labels:
  - traefik.enable=true
  - traefik.http.routers.vault.rule=Host(`vault.mondomaine.fr`)

Vous lancez l’application, et elle est aussitôt disponible en HTTPS. C’est le choix de Mon serveur et du générateur docker-compose, qui écrivent ces labels pour vous.

Nginx Proxy Manager : tout à la souris

Nginx Proxy Manager offre une interface web : vous ajoutez un « Proxy Host », vous indiquez le domaine et l’application cible, vous cochez « SSL ». Idéal si les fichiers de configuration vous font peur.

Caddy et Nginx : les serveurs web classiques

Ils se configurent par fichier. Caddy est remarquablement simple (et gère le HTTPS seul), Nginx est le standard du web. Notre générateur Nginx / Caddy écrit la configuration pour vous.

Le piège à éviter

Quand une application passe par le reverse proxy, ne publiez pas en plus son port sur Internet (ports: "8080:80"). Sinon, on peut la joindre directement, sans HTTPS, en contournant le proxy. Et Docker contourne le pare-feu UFW : bloquer le port dans UFW ne suffit pas.

Avec Traefik ou Nginx Proxy Manager, pas besoin de ports: du tout. Avec Nginx ou Caddy installés sur le serveur, publiez uniquement en local : "127.0.0.1:8080:80".

Et ensuite ?

Prêt à vous lancer ?

Choisissez vos applications et récupérez une installation complète.

Créer mon serveur