From 565e8c2db8e79197ffb49554a70e209fa1ead16e Mon Sep 17 00:00:00 2001 From: Christian Cleberg Date: Mon, 3 Aug 2026 00:31:22 -0500 Subject: chore: cleanup --- linux/nginx/etc/nginx/conf.d/cleberg.dev.conf | 2 +- linux/nginx/etc/nginx/conf.d/cleberg.io.conf | 1 - linux/nginx/etc/nginx/conf.d/cleberg.net.conf | 22 +++------- .../etc/nginx/conf.d/cleberg.net_wildcard.conf | 1 - linux/nginx/etc/nginx/conf.d/cv.conf | 4 +- linux/nginx/etc/nginx/conf.d/files.conf | 10 +++-- linux/nginx/etc/nginx/conf.d/git.conf | 17 +++++--- linux/nginx/etc/nginx/conf.d/hn.conf | 9 ++-- linux/nginx/etc/nginx/conf.d/img.conf | 4 +- linux/nginx/etc/nginx/conf.d/krz.sh.conf | 2 +- linux/nginx/etc/nginx/conf.d/office.conf | 9 ++-- linux/nginx/etc/nginx/conf.d/org.conf | 9 ++-- linux/nginx/etc/nginx/conf.d/projects.conf | 9 ++-- .../etc/nginx/conf.d/reminiscecleberg.com.conf | 2 +- linux/nginx/etc/nginx/conf.d/rogue.conf | 2 +- linux/nginx/etc/nginx/conf.d/rss.conf | 7 +-- linux/nginx/etc/nginx/conf.d/zerolabs.sh.conf | 7 ++- linux/nginx/etc/nginx/custom.d/basic.conf | 8 ++++ .../etc/nginx/custom.d/tls/certificate_files.conf | 2 - .../tls/certificate_files_cleberg_dev.conf | 3 -- .../custom.d/tls/certificate_files_cleberg_io.conf | 3 -- .../tls/certificate_files_cleberg_net.conf | 16 ------- .../certificate_files_reminiscecleberg_com.conf | 3 -- .../tls/certificate_files_zerolabs_sh.conf | 3 -- .../etc/nginx/custom.d/tls/ocsp_stapling.conf | 34 --------------- .../etc/nginx/custom.d/tls/policy_balanced.conf | 20 --------- .../etc/nginx/custom.d/tls/policy_strict.conf | 50 ---------------------- linux/nginx/etc/nginx/custom.d/tls/ssl_engine.conf | 47 -------------------- 28 files changed, 62 insertions(+), 244 deletions(-) delete mode 100644 linux/nginx/etc/nginx/conf.d/cleberg.io.conf delete mode 100644 linux/nginx/etc/nginx/conf.d/cleberg.net_wildcard.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files_cleberg_dev.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files_cleberg_io.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files_cleberg_net.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files_reminiscecleberg_com.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/certificate_files_zerolabs_sh.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/ocsp_stapling.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/policy_balanced.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/policy_strict.conf delete mode 100644 linux/nginx/etc/nginx/custom.d/tls/ssl_engine.conf (limited to 'linux/nginx/etc') diff --git a/linux/nginx/etc/nginx/conf.d/cleberg.dev.conf b/linux/nginx/etc/nginx/conf.d/cleberg.dev.conf index 088c9ff..69282e0 100644 --- a/linux/nginx/etc/nginx/conf.d/cleberg.dev.conf +++ b/linux/nginx/etc/nginx/conf.d/cleberg.dev.conf @@ -1,7 +1,7 @@ server { - listen 10010; + listen 127.0.0.1:10010; server_name cleberg.dev; root /var/www/cleberg.dev/; include custom.d/basic.conf; diff --git a/linux/nginx/etc/nginx/conf.d/cleberg.io.conf b/linux/nginx/etc/nginx/conf.d/cleberg.io.conf deleted file mode 100644 index 8b13789..0000000 --- a/linux/nginx/etc/nginx/conf.d/cleberg.io.conf +++ /dev/null @@ -1 +0,0 @@ - diff --git a/linux/nginx/etc/nginx/conf.d/cleberg.net.conf b/linux/nginx/etc/nginx/conf.d/cleberg.net.conf index e01276f..6030fd0 100644 --- a/linux/nginx/etc/nginx/conf.d/cleberg.net.conf +++ b/linux/nginx/etc/nginx/conf.d/cleberg.net.conf @@ -1,11 +1,14 @@ server { - listen 10011; + listen 127.0.0.1:10011; server_name cleberg.net paske4urhs6nttrtlkuwa5cowum3fjkc6yv6kl4ncx3mjxcd77764nqd.onion; - error_log /var/log/nginx/cleberg.net.error.log; + + # No per-vhost error_log: it overrode the global "off" and wrote visitor + # IPs to disk. + + # basic.conf now carries HSTS + Permissions-Policy. CSP stays explicit -- + # the shared policy is written for this vhost (it allows img.cleberg.net). include custom.d/basic.conf; - include custom.d/security/strict-transport-security.conf; include custom.d/security/content-security-policy.conf; - include custom.d/security/permissions-policy.conf; root /var/www/cleberg.net/; include custom.d/redirects/blog.conf; port_in_redirect off; @@ -48,14 +51,3 @@ server { try_files $uri =404; } } - -server { - listen 10012; - server_name hutch.cleberg.net; - include custom.d/basic.conf; - include custom.d/security/strict-transport-security.conf; - include custom.d/security/content-security-policy.conf; - include custom.d/security/permissions-policy.conf; - location = /privacy.html { return 301 https://zerolabs.sh/hutch/privacy-policy/; } - location = / { return 301 https://zerolabs.sh/hutch/; } -} diff --git a/linux/nginx/etc/nginx/conf.d/cleberg.net_wildcard.conf b/linux/nginx/etc/nginx/conf.d/cleberg.net_wildcard.conf deleted file mode 100644 index 8b13789..0000000 --- a/linux/nginx/etc/nginx/conf.d/cleberg.net_wildcard.conf +++ /dev/null @@ -1 +0,0 @@ - diff --git a/linux/nginx/etc/nginx/conf.d/cv.conf b/linux/nginx/etc/nginx/conf.d/cv.conf index 5cbece2..3dc73a2 100644 --- a/linux/nginx/etc/nginx/conf.d/cv.conf +++ b/linux/nginx/etc/nginx/conf.d/cv.conf @@ -1,5 +1,5 @@ server { - listen 10014; + listen 127.0.0.1:10014; server_name cv.cleberg.net; add_header Onion-Location "http://xe43aewwiybmbo5qsstx7t5kmgkd2ei4bkkvqinwd7fxfmkekvnjbbad.onion$request_uri" always; include custom.d/basic.conf; @@ -9,7 +9,7 @@ server { } server { - listen 10015; + listen 127.0.0.1:10015; server_name xe43aewwiybmbo5qsstx7t5kmgkd2ei4bkkvqinwd7fxfmkekvnjbbad.onion; include custom.d/basic.conf; root /var/www/cv/; diff --git a/linux/nginx/etc/nginx/conf.d/files.conf b/linux/nginx/etc/nginx/conf.d/files.conf index 7fc7247..684e895 100644 --- a/linux/nginx/etc/nginx/conf.d/files.conf +++ b/linux/nginx/etc/nginx/conf.d/files.conf @@ -1,6 +1,10 @@ server { - listen 10017; - server_name files.cleberg.net; + listen 127.0.0.1:10017; + # files.cleberg.net was retired 2026-08-03: it and files.krz.sh both routed + # here, so one origin served byte-identical content under both identities. + # The real-name hostname was removed; this vhost is krz-only now. Named + # explicitly rather than left to default-server fallback. + server_name files.krz.sh; add_header Onion-Location "http://yt2y635dc6zyxziy5ytkfz36bmkgcxuccq3meom6qp44gjdat54wt5id.onion$request_uri" always; include custom.d/basic.conf; root /var/www/files/; @@ -9,7 +13,7 @@ server { } server { - listen 10018; + listen 127.0.0.1:10018; server_name yt2y635dc6zyxziy5ytkfz36bmkgcxuccq3meom6qp44gjdat54wt5id.onion; include custom.d/basic.conf; root /var/www/files/; diff --git a/linux/nginx/etc/nginx/conf.d/git.conf b/linux/nginx/etc/nginx/conf.d/git.conf index 884000c..a3690d1 100644 --- a/linux/nginx/etc/nginx/conf.d/git.conf +++ b/linux/nginx/etc/nginx/conf.d/git.conf @@ -3,13 +3,14 @@ # Repos are scanned from /git (scan-path in /etc/cgitrc). server { - listen 10046; + listen 127.0.0.1:10046; server_name git.krz.sh; - error_log /var/log/nginx/git.krz.sh.error.log; + # No per-vhost error_log: it overrode the global "off" and wrote visitor + # IPs to disk for the pseudonymous vhost. + + # basic.conf now carries HSTS + Permissions-Policy. include custom.d/basic.conf; - include custom.d/security/strict-transport-security.conf; - include custom.d/security/permissions-policy.conf; # The shared CSP (default-src 'self', no style-src) breaks cgit: the # pygments source-filter writes an inline