Skip to content
BotServBotServ
Reverse-ProxyNginxTraefikTLSNetzwerksicherheitSelf-Hosting

Reverse-Proxy für lokale KI-Dienste

Reverse-Proxy für KI-Agenten, Chatbots und APIs. Sicherheit, TLS, Routing und Lastverteilung verstehen.

S

schutzgeist

3 min read
Reverse-Proxy für lokale KI-Dienste

Reverse-Proxy für lokale KI-Dienste

Was dieser Artikel über Reverse-Proxy behandelt

  • Was ein Reverse-Proxy ist und warum er wichtig ist.
  • Wie er lokale KI-Dienste absichert.
  • Wie TLS, Routing und Authentifizierung funktionieren.
  • Welche Tools wie Nginx, Traefik oder Caddy sich eignen.

Einleitung: Reverse-Proxy für lokale KI-Dienste

Ein Reverse-Proxy ist der Eingangsbereich für lokale Dienste. Er nimmt Anfragen aus dem Netzwerk entgegen und leitet sie an den richtigen internen Dienst weiter. Für KI-Anwendungen wie Chatbots, Agenten-APIs oder Web-Frontends ist er nahezu unverzichtbar.

Wer Ollama, Open WebUI, AnythingLLM oder eigene APIs im Netzwerk betreibt, will nicht jeden Dienst direkt aus dem Internet erreichbar machen. Ein Reverse-Proxy fungiert als Schutz- und Verteilerschicht. Er kann verschlüsseln, Authentifizierung erzwingen und Anfragen auf mehrere Instanzen verteilen.

Warum brauche ich einen Reverse-Proxy?

Direkt erreichbare Dienste sind anfällig für Angriffe. Ein Reverse-Proxy verbirgt interne Ports, terminiert TLS und vereinfacht die Wartung. Du musst nicht mehrere Zertifikate verwalten, sondern kannst die Verschlüsselung zentral regeln. Außerdem lassen sich viele Dienste über einen einzigen Einstiegspunkt erreichen, was die Konfiguration übersichtlicher macht.

Reverse-Proxy kurz erklärt

Im Unterschied zu einem normalen Proxy, der aus dem internen Netz heraus arbeitet, sitzt ein Reverse-Proxy vor den Servern. Er entscheidet anhand von Domain, Pfad oder Header, welcher interne Dienst antwortet. Typische Aufgaben sind:

  • TLS-Terminierung: HTTPS-Verbindungen entgegennehmen und intern weiterleiten.
  • Routing: Anfragen an ollama.mein-server.de und chat.mein-server.de trennen.
  • Authentifizierung: Zugriff nur nach Anmeldung erlauben.
  • Lastverteilung: Anfragen auf mehrere Instanzen verteilen.
  • Rate-Limiting: Zu viele Anfragen von einer IP ablehnen.

Für wen ist ein Reverse-Proxy gedacht?

  • Für Selbsthoster, die mehrere KI-Dienste betreiben.
  • Für Entwickler, die APIs absichern wollen.
  • Für Nutzer, die HTTPS einfach einrichten möchten.
  • Für alle, die lokale KI-Dienste aus dem Netzwerk erreichbar machen wollen.

Wichtige Begriffe rund um Reverse-Proxy

  • TLS: Verschlüsselung für HTTPS.
  • Let us Encrypt: Kostenloser Zertifikatsdienst.
  • Upstream: Der interne Dienst hinter dem Proxy.
  • Rate Limiting: Begrenzung von Anfragen.
  • Load Balancing: Verteilung auf mehrere Server.
  • SSO: Single Sign-On für zentrale Anmeldung.

Praxisbeispiele für Reverse-Proxy

Nginx mit TLS

Nginx ist etabliert und performant. Eine einfache Konfiguration für Open WebUI:

server {
    listen 443 ssl;
    server_name chat.mein-server.de;

    ssl_certificate /pfad/zertifikat.crt;
    ssl_certificate_key /pfad/zertifikat.key;

    location / {
        proxy_pass http://localhost:3000;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
    }
}

Traefik mit Docker Labels

Traefik liest seine Konfiguration direkt aus Docker-Labels:

labels:
  - "traefik.enable=true"
  - "traefik.http.routers.openwebui.rule=Host(\`chat.mein-server.de\`)"
  - "traefik.http.routers.openwebui.tls.certresolver=letsencrypt"

Caddy für einfaches HTTPS

Caddy holt TLS-Zertifikate automatisch:

chat.mein-server.de {
    reverse_proxy localhost:3000
}

Typische Stolpersteine beim Reverse-Proxy

  • Falsche Ports: Der Upstream lauscht auf einem anderen Port als der Proxy erwartet.
  • Websocket vergessen: Chat-Interfaces brauchen oft WebSocket-Unterstützung.
  • Zertifikate abgelaufen: Automatische Erneuerung einrichten.
  • Authentifizierung fehlt: Der Proxy schützt nur den Weg, nicht den Dienst selbst.
  • Logging deaktiviert: Protokolle helfen bei Fehlersuche und Sicherheit.

FAQ: Reverse-Proxy

Brauche ich einen Reverse-Proxy für Ollama? Wenn Ollama nur lokal läuft, nein. Sobald Du aus dem Netzwerk oder Internet darauf zugreifen willst, ist ein Proxy sinnvoll.

Ist Nginx besser als Traefik? Beides funktioniert. Nginx ist bewährt, Traefik ist komfortabel für Docker, Caddy ist sehr einfach.

Kann ich mehrere Dienste auf Port 443 betreiben? Ja, der Proxy leitet anhand der Domain oder des Pfads an den passenden Upstream weiter.

Wie bekomme ich kostenlose TLS-Zertifikate? Let’s Encrypt über Traefik, Caddy oder Certbot. Dabei muss die Domain erreichbar sein.

Was ist der Unterschied zu einem VPN? Ein VPN baut ein sicheres Netzwerk auf. Ein Reverse-Proxy veröffentlich gezielt Dienste und regelt den Zugriff.

Quellen und weiterführende Literatur

Zusammenfassung: Reverse-Proxy für lokale KI-Dienste

Ein Reverse-Proxy ist das zentrale Tor für lokale KI-Dienste. Er übernimmt TLS, Routing, Authentifizierung und Lastverteilung. Tools wie Nginx, Traefik und Caddy decken unterschiedliche Bedürfnisse ab. Wer mehrere Dienste betreibt, sollte früh einen Proxy einrichten, um Sicherheit und Übersichtlichkeit zu verbessern.

Zurück zum KI Blog
Share:

Ähnliche Beiträge