Testclient: de eerste proef is gedaan en hij slaagde

Twee onbekende eigenaars krijgen allebei HTTP 401 op de WebSocket-upgrade van de
echte relay. Daarmee is de bewering uit paragraaf 10 van Upstream-evolu-relay.md
geen redenering uit de broncode meer maar gezien gedrag. Gratis erbij bewezen:
de reverse proxy laat de upgrade door en het certificaat klopt, dus de relay is
over wss:// bruikbaar, en dat raakt het masterplan Bereikbaarheid.

De eerste poging faalde met ECONNREFUSED op een adres van de vorm wss://host:3852.
Dat is een tegenstrijdigheid: 3852 is waar de relay zelf luistert in plat ws
binnen het netwerk, terwijl het certificaat op de reverse proxy zit en die op 443
luistert. Zonder poort werkt het. Die valstrik staat nu in .env.sample, want hij
kost anders iedereen dezelfde ronde.

Wat de client niet kan zien en dus bij de gebruiker ligt: staan die twee in de
weigerlijst op de statuspagina.

Suite: 475 goed, 0 fout.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Harmen
2026-09-09 13:59:24 +02:00
co-authored by Claude Opus 5
parent f0809a80c2
commit 64ba74e053
3 changed files with 31 additions and 5 deletions
+6
View File
@@ -11,6 +11,12 @@
# RELAY_URL=wss://relay.voorbeeld.nl (achter een reverse proxy met TLS)
#
# ws:// of wss:// mag je weglaten; zonder schema wordt het ws://.
#
# LET OP, en dit kostte op 09-09-2026 de eerste poging: zet bij wss:// GEEN
# poort 3852 erachter. Die poort is waar de relay zelf luistert, in plat ws,
# binnen je netwerk. Je certificaat zit op de reverse proxy en die luistert op
# 443. wss://host:3852 vraagt dus om TLS op een poort waar geen TLS is, en van
# buiten is die poort bovendien dicht. Laat de poort weg.
RELAY_URL=ws://umbrel.local:3852
# Waar het register en de databases komen te staan. Relatief aan