Reverse-Proxy für lokale KI-Dienste
Was dieser Artikel über Reverse-Proxy behandelt
- Was ein Reverse-Proxy ist und warum er wichtig ist.
- Wie er lokale KI-Dienste absichert.
- Wie TLS, Routing und Authentifizierung funktionieren.
- Welche Tools wie Nginx, Traefik oder Caddy sich eignen.
Einleitung: Reverse-Proxy für lokale KI-Dienste
Ein Reverse-Proxy ist der Eingangsbereich für lokale Dienste. Er nimmt Anfragen aus dem Netzwerk entgegen und leitet sie an den richtigen internen Dienst weiter. Für KI-Anwendungen wie Chatbots, Agenten-APIs oder Web-Frontends ist er nahezu unverzichtbar.
Wer Ollama, Open WebUI, AnythingLLM oder eigene APIs im Netzwerk betreibt, will nicht jeden Dienst direkt aus dem Internet erreichbar machen. Ein Reverse-Proxy fungiert als Schutz- und Verteilerschicht. Er kann verschlüsseln, Authentifizierung erzwingen und Anfragen auf mehrere Instanzen verteilen.
Warum brauche ich einen Reverse-Proxy?
Direkt erreichbare Dienste sind anfällig für Angriffe. Ein Reverse-Proxy verbirgt interne Ports, terminiert TLS und vereinfacht die Wartung. Du musst nicht mehrere Zertifikate verwalten, sondern kannst die Verschlüsselung zentral regeln. Außerdem lassen sich viele Dienste über einen einzigen Einstiegspunkt erreichen, was die Konfiguration übersichtlicher macht.
Reverse-Proxy kurz erklärt
Im Unterschied zu einem normalen Proxy, der aus dem internen Netz heraus arbeitet, sitzt ein Reverse-Proxy vor den Servern. Er entscheidet anhand von Domain, Pfad oder Header, welcher interne Dienst antwortet. Typische Aufgaben sind:
- TLS-Terminierung: HTTPS-Verbindungen entgegennehmen und intern weiterleiten.
- Routing: Anfragen an
ollama.mein-server.deundchat.mein-server.detrennen. - Authentifizierung: Zugriff nur nach Anmeldung erlauben.
- Lastverteilung: Anfragen auf mehrere Instanzen verteilen.
- Rate-Limiting: Zu viele Anfragen von einer IP ablehnen.
Für wen ist ein Reverse-Proxy gedacht?
- Für Selbsthoster, die mehrere KI-Dienste betreiben.
- Für Entwickler, die APIs absichern wollen.
- Für Nutzer, die HTTPS einfach einrichten möchten.
- Für alle, die lokale KI-Dienste aus dem Netzwerk erreichbar machen wollen.
Wichtige Begriffe rund um Reverse-Proxy
- TLS: Verschlüsselung für HTTPS.
- Let us Encrypt: Kostenloser Zertifikatsdienst.
- Upstream: Der interne Dienst hinter dem Proxy.
- Rate Limiting: Begrenzung von Anfragen.
- Load Balancing: Verteilung auf mehrere Server.
- SSO: Single Sign-On für zentrale Anmeldung.
Praxisbeispiele für Reverse-Proxy
Nginx mit TLS
Nginx ist etabliert und performant. Eine einfache Konfiguration für Open WebUI:
server {
listen 443 ssl;
server_name chat.mein-server.de;
ssl_certificate /pfad/zertifikat.crt;
ssl_certificate_key /pfad/zertifikat.key;
location / {
proxy_pass http://localhost:3000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
Traefik mit Docker Labels
Traefik liest seine Konfiguration direkt aus Docker-Labels:
labels:
- "traefik.enable=true"
- "traefik.http.routers.openwebui.rule=Host(\`chat.mein-server.de\`)"
- "traefik.http.routers.openwebui.tls.certresolver=letsencrypt"
Caddy für einfaches HTTPS
Caddy holt TLS-Zertifikate automatisch:
chat.mein-server.de {
reverse_proxy localhost:3000
}
Typische Stolpersteine beim Reverse-Proxy
- Falsche Ports: Der Upstream lauscht auf einem anderen Port als der Proxy erwartet.
- Websocket vergessen: Chat-Interfaces brauchen oft WebSocket-Unterstützung.
- Zertifikate abgelaufen: Automatische Erneuerung einrichten.
- Authentifizierung fehlt: Der Proxy schützt nur den Weg, nicht den Dienst selbst.
- Logging deaktiviert: Protokolle helfen bei Fehlersuche und Sicherheit.
Weiterführende Links und Infos
- BotServ.de Firewall-Grundlagen
- BotServ.de TLS-Zertifikate
- BotServ.de Nginx Proxy Manager
- Traefik Dokumentation
FAQ: Reverse-Proxy
Brauche ich einen Reverse-Proxy für Ollama? Wenn Ollama nur lokal läuft, nein. Sobald Du aus dem Netzwerk oder Internet darauf zugreifen willst, ist ein Proxy sinnvoll.
Ist Nginx besser als Traefik? Beides funktioniert. Nginx ist bewährt, Traefik ist komfortabel für Docker, Caddy ist sehr einfach.
Kann ich mehrere Dienste auf Port 443 betreiben? Ja, der Proxy leitet anhand der Domain oder des Pfads an den passenden Upstream weiter.
Wie bekomme ich kostenlose TLS-Zertifikate? Let’s Encrypt über Traefik, Caddy oder Certbot. Dabei muss die Domain erreichbar sein.
Was ist der Unterschied zu einem VPN? Ein VPN baut ein sicheres Netzwerk auf. Ein Reverse-Proxy veröffentlich gezielt Dienste und regelt den Zugriff.
Quellen und weiterführende Literatur
- Nginx: https://nginx.org/
- Traefik: https://doc.traefik.io/traefik/
- Caddy: https://caddyserver.com/
- Let’s Encrypt: https://letsencrypt.org/
Zusammenfassung: Reverse-Proxy für lokale KI-Dienste
Ein Reverse-Proxy ist das zentrale Tor für lokale KI-Dienste. Er übernimmt TLS, Routing, Authentifizierung und Lastverteilung. Tools wie Nginx, Traefik und Caddy decken unterschiedliche Bedürfnisse ab. Wer mehrere Dienste betreibt, sollte früh einen Proxy einrichten, um Sicherheit und Übersichtlichkeit zu verbessern.


