# ============================================================
# AnyTuck 中继边缘：终结 TLS，把 wss://<RELAY_DOMAIN>[:端口]/ws 透明反代到 relay 明文 WS。
# 证书走 ACME DNS-01（Cloudflare），默认 CA 为 Let's Encrypt（ZeroSSL 兜底），
# 自动签发 + 自动续期（到期前约 30 天），证书持久化在 caddy_data 卷。无需开放 80 端口。
# 只做透明反代，绝不解密/记录 body/落盘，保住服务器零知识。
#
# 三种绑定方式都用同一份配置，区别只在 DNS 记录与端口：
#   - 固定 IPv4：给 RELAY_DOMAIN 加 A 记录指向服务器 IPv4
#   - 固定 IPv6：给 RELAY_DOMAIN 加 AAAA 记录指向服务器/设备 IPv6
#   - 动态 IPv6：由 ddns 服务自动维护 AAAA 记录
# RELAY_HTTPS_PORT 默认 443；家宽封 443 时可设高位端口（如 16666）。
# ============================================================

{
	email {$ACME_EMAIL}
}

{$RELAY_DOMAIN}:{$RELAY_HTTPS_PORT:443} {
	tls {
		dns cloudflare {env.CLOUDFLARE_API_TOKEN}
		resolvers 1.1.1.1 8.8.8.8
	}
	# reverse_proxy 默认注入 X-Forwarded-For，relay 据此做真实 IP 限流
	# 桥接网络默认 relay:8443；家侧 host 网络模式设 RELAY_UPSTREAM=127.0.0.1:8443
	reverse_proxy {$RELAY_UPSTREAM:relay:8443}
}
