74 lines
4.6 KiB
Markdown
74 lines
4.6 KiB
Markdown
# Bestaat dit al voor Umbrel?
|
|||
|
|
|
||
|
|
Uitgezocht op 20-08-2026 op verzoek van de gebruiker, met het oog op inlevering in de officiële appstore.
|
||
|
|
De korte versie: **nee, en de reden dat het niet bestaat is opvallend concreet.**
|
||
|
|
|
||
|
|
## Wat er in de officiële store staat en in de buurt komt
|
||
|
|
|
||
|
|
Uit de categorie Networking: **Nginx Proxy Manager** en **OpenResty Manager** ("Expose your services easily
|
||
|
|
and securely"), **Cloudflare Tunnel**, **NetBird**, en verder Pi-hole, AdGuard en dat soort dingen.
|
||
|
|
**Zoraxy** staat er ook (deze app leest zijn certificaatmap). Dat zijn allemaal reverse proxies voor HTTP,
|
||
|
|
of tunnels.
|
||
|
|
|
||
|
|
Geen van die apps doet wat deze app doet: **TLS termineren op een gewone TCP-poort** en het verkeer plat
|
||
|
|
doorzetten naar de Electrum-server.
|
||
|
|
|
||
|
|
## Het beslissende feit
|
||
|
|
|
||
|
|
Nginx Proxy Manager is de populairste van dat rijtje en zit onder de motorkap op precies dezelfde techniek
|
||
|
|
als deze app, namelijk het `stream`-blok van nginx. **Maar zijn beheerinterface kan er geen certificaat op
|
||
|
|
zetten.** Daar staat een openstaand verzoek voor, en de werkwijze die mensen ondertussen gebruiken is met de
|
||
|
|
hand een bestand als `/data/nginx/stream/6.conf` bijwerken, wat de interface bij de volgende wijziging
|
||
|
|
overschrijft.
|
||
|
|
|
||
|
|
De onderliggende nginx kán het wel; dat is precies wat deze app doet, en het is ook waarom de app zo klein
|
||
|
|
kon blijven. Wat hij toevoegt is niet de techniek maar het beheer eromheen: certificaten vinden, weigeren
|
||
|
|
bij twijfel, een keuze onthouden, en herladen bij een vernieuwing zonder verbindingen te verbreken.
|
||
|
|
|
||
|
|
## Dat de vraag bestaat, is ook zichtbaar
|
||
|
|
|
||
|
|
Op het forum van Umbrel staan meerdere draden die letterlijk hierom vragen: "On Umbrel Home, how to enable
|
||
|
|
SSL for Electrs?", "Can't connect to Electrs over Clearnet/HTTPS" en "How can I turn on https?". De
|
||
|
|
antwoorden daarin zijn handwerk: een reverse proxy ervoor zetten, of een VPS met een WireGuard-tunnel.
|
||
|
|
|
||
|
|
## De vergelijking met een tunnel of VPN, en waarom die juist vóór deze app pleit
|
||
|
|
|
||
|
|
Wie dit probleem heeft, kan ook een tunnel of een VPN nemen: **Cloudflare Tunnel**, **NetBird**, Tailscale,
|
||
|
|
WireGuard. Reken erop dat een reviewer daarnaar vraagt.
|
||
|
|
|
||
|
|
Hier stond eerst dat dat een afweging is. **Dat was te vriendelijk voor die alternatieven**, en de gebruiker
|
||
|
|
wees daar op 20-08-2026 op: het vermijden van dat soort producten is bij hem juist de aanleiding voor deze
|
||
|
|
opstelling. Dat is een sterker en preciezer argument, en het is ook feitelijk:
|
||
|
|
|
||
|
|
- **een tunneldienst zit in het pad.** Wie zijn verkeer door zo'n dienst laat lopen, laat het daar
|
||
|
|
termineren; dat is niet een bijwerking maar de manier waarop het werkt;
|
||
|
|
- **een mesh-VPN vraagt een account en een coördinatieserver**, en een client op elk apparaat dat je
|
||
|
|
gebruikt. Op een telefoon betekent dat vaak dat álle verkeer die kant op gaat;
|
||
|
|
- **deze app vraagt geen van beide.** Je eigen certificaat, je eigen domein, je eigen poort, en aan de
|
||
|
|
andere kant een wallet die TLS al spreekt. Dat is precies de lijst in de app: Trezor Suite, Sparrow,
|
||
|
|
BlueWallet, Nunchuk, Blockstream, BitBoxApp;
|
||
|
|
- wat het wél vraagt is één doorgestuurde poort in de router, en dat staat zo in de beschrijving.
|
||
|
|
|
||
|
|
Tor blijft de privacyvriendelijkere weg en staat als zodanig in de beschrijving van de app zelf. Deze app is
|
||
|
|
de andere kant van díe afweging en doet niet alsof hij die niet heeft.
|
||
|
|
|
||
|
|
**In het Engels, voor hergebruik in de winkeltekst en de PR** (staat sinds 0.0.11 ook in `description`):
|
||
|
|
|
||
|
|
> Nothing in the middle. The connection runs from your wallet straight to your own node, encrypted with a
|
||
|
|
> certificate you already own, for a domain you already control. There is no account to create, no tunnel
|
||
|
|
> service that terminates your traffic along the way, and no client to install on every device you use: the
|
||
|
|
> wallets below already speak TLS, they only need an address. What it does ask of you is one forwarded port
|
||
|
|
> on your router.
|
||
|
|
|
||
|
|
## Wat dit betekent voor de inlevering
|
||
|
|
|
||
|
|
De niche is echt en scherp te omschrijven, en dat hoort in de PR-tekst: *de reverse proxies in deze store
|
||
|
|
kunnen certificaten wel op HTTP zetten, maar niet op een TCP-poort, en een Electrum-wallet praat geen HTTP.*
|
||
|
|
|
||
|
|
Bronnen:
|
||
|
|
[Networking-categorie van de appstore](https://apps.umbrel.com/category/networking),
|
||
|
|
[NPM-verzoek om stream-SSL-terminatie](https://github.com/NginxProxyManager/nginx-proxy-manager/issues/2542),
|
||
|
|
[nginx over SSL-terminatie voor TCP](https://docs.nginx.com/nginx/admin-guide/security-controls/terminating-ssl-tcp/),
|
||
|
|
[forumdraad over SSL voor Electrs](https://community.umbrel.com/t/on-umbrel-home-how-to-enable-ssl-for-electrs/24909),
|
||
|
|
[forumdraad over Electrs via clearnet](https://community.umbrel.com/t/cant-connect-to-electrs-over-clearnet-https/13579).
|