écoute sur la boucle locale plutôt que sur 0.0.0.0
Le choix d'un service quant à qui peut ouvrir une connexion vers lui, posé une fois dans sa configuration : Environment=HOST=127.0.0.1 dans l'unité, et non une règle de pare-feu. Sur 127.0.0.1, seuls les processus de cette machine se connectent — exactement ce dont un reverse proxy a besoin. 0.0.0.0 se lit « cette machine », à tort : cela désigne toutes les interfaces, y compris celles ajoutées plus tard, donc l'adresse publique. L'application devient joignable sur le port 3000 depuis internet, et tout ce que Nginx fait pour elle passe au rang d'option — TLS, journalisation des accès, limitation de débit, en-têtes de sécurité, X-Forwarded-Proto. Un ufw qui bloque 3000 est un filet de sécurité, pas la décision : un ufw allow 3000 tapé le temps d'un diagnostic l'annule, et personne ne le retire. sudo ss -tlnp | grep 3000 doit afficher 127.0.0.1:3000, jamais 0.0.0.0:3000 ni *:3000.
Aussi écrit : HOST=127.0.0.1, écoute sur 0.0.0.0, adresse de liaison
