Nuosavas viešas adresas
Funkcija prieinama production aplinkoje.
Du skirtingi adreso režimai
Skiltis „Du skirtingi adreso režimai“Administratoriui prieinami du nepriklausomi laukai:
- ExternalBookingUrl — tiksli išorinė HTTPS nuoroda į Public Booking; ji gali atverti savininko puslapį arba redirect;
- CustomPublicAppBaseUrl — bazinis HTTPS adresas pilnam reverse proxy, aptarnaujančiam FormiBook puslapius, API, statinius failus ir svečio nuorodas.
Paprastas redirect nėra full proxy. ExternalBookingUrl automatiškai nenaudojamas API, svečio nuorodoms ar mokėjimų callback.
Išorinės nuorodos nustatymas
Skiltis „Išorinės nuorodos nustatymas“ExternalBookingUrl turi būti absoliutus HTTPS adresas. Leidžiamas fiksuotas query, kuris yra nuorodos dalis. Fragment, user info, šablonai ir dinaminiai placeholder draudžiami.
FormiBook turi atverti tiksliai išsaugotą nuorodą ir nepridėti prie jos rezervavimo maršruto.
Reverse proxy patikra
Skiltis „Reverse proxy patikra“Išsaugotas CustomPublicAppBaseUrl iš pradžių turi būseną Pending ir nenaudojamas runtime. Norint jį aktyvuoti:
- kandidatiniame adrese nustatykite reverse proxy;
- paleiskite Verify;
- FormiBook serveryje atliks HTTPS užklausą į valdomą challenge endpoint;
- tik teisingas vienkartinis atsakymas nepakeistą adresą perves į Verified būseną.
Neteisingas atsakymas, timeout, nesaugus adresas, draudžiamas redirect ar lygiagretus pakeitimas lemia Failed arba conflict be aktyvavimo. Pakeitus normalizuotą URL, patikrą reikia atlikti iš naujo.
Atskiras mokėjimų adresas
Skiltis „Atskiras mokėjimų adresas“PaymentPublicBaseUrl priklauso konkretaus mokėjimo teikėjo nustatymams, o ne
Public Booking. Patikrintą proxy galima pasiūlyti kaip kandidatą, tačiau jį
reikia išsaugoti atskiru aiškiu veiksmu.
CustomPublicAppBaseUrl pakeitimas neturi perrašyti PaymentPublicBaseUrl. Teikėjas savarankiškai tikrina callback domeno tinkamumą.
Saugumo ribos
Skiltis „Saugumo ribos“- production URL naudoja HTTPS;
- private, loopback ir link-local adresus tikrinti draudžiama;
- savavališkas Host netampa patikimu;
- forwarded headers priimami tik iš nustatytų proxy;
- raw token ir visas sugeneruotas URL nerašomi į žurnalus;
- failed arba pending adresas nenaudojamas paslėptai;
- custom proxy klaida nesukelia automatinio failover į kitą domeną.