Для локальных имён вроде app.home.arpa публичный ACME-сертификат не выдаётся. Caddy умеет создать собственный центр сертификации и автоматически выпускать локальные сертификаты.
Caddyfile
app.home.arpa {
tls internal
reverse_proxy app:8080
}
Проверьте конфигурацию caddy validate --config /etc/caddy/Caddyfile и перезагрузите через caddy reload. Имя должно резолвиться в локальный адрес сервера — добавьте запись в домашний DNS, а не редактируйте hosts на каждом устройстве.
Доверие клиентских устройств
Сертификат корневого CA находится в каталоге данных Caddy. Команда caddy trust помогает на машине с Caddy, но телефоны и другие компьютеры требуют отдельной установки корневого сертификата в доверенные. Перед переносом сравните fingerprint по надёжному каналу.
Приватный ключ CA нельзя публиковать или раздавать клиентам. Клиентам нужен только публичный root certificate. Если ключ утёк, создайте новый CA и удалите доверие к старому на всех устройствах.
Проверка
Откройте https://app.home.arpa, проверьте цепочку и имя. Через CLI используйте openssl s_client -connect app.home.arpa:443 -servername app.home.arpa. Если браузер продолжает предупреждать, проблема обычно в недоверенном корне или неверном DNS, а не в reverse proxy.
Официальные источники