Newsletter

    Newsletter abonnieren

    Neue Infrastruktur-Guides, Vergleichsberichte und Migrationshinweise direkt ins Postfach.

    Infrastruktur-Notizen, Guides und neue Tools. Jederzeit abbestellbar.

    Zurück zum Blog
    Proxmox
    Container
    Virtualisierung
    Storage

    Nginx Proxy Manager vs. Traefik auf Proxmox: Welchen Reverse Proxy sollten Sie wählen?

    4. Juli 2026
    8 Min. Lesezeit

    Ein Reverse Proxy gibt Anwendungen, die auf Proxmox laufen, konsistente Domainnamen, HTTPS-Zertifikate und einen kontrollierten Pfad von Nutzern zu internen Diensten.

    Nginx Proxy Manager und Traefik können beide Traffic zu virtuellen Maschinen, LXC-Containern, Docker-Anwendungen und physischen Servern routen. Ihr Hauptunterschied liegt darin, wie Administratoren diese Routen definieren und pflegen.

    Nginx Proxy Manager bietet eine grafische Oberfläche, die auf manuell erstellten Proxy Hosts aufbaut. Traefik verwendet Konfigurationsdateien, Service-Provider und Container-Labels, um Anwendungen automatisch zu erkennen und zu routen.

    Nginx Proxy Manager ist meist die bessere Wahl für kleinere Umgebungen mit stabilen Diensten und Administratoren, die grafisches Management bevorzugen. Traefik ist grundsätzlich stärker für Docker-fokussierte Umgebungen, in denen Anwendungen über Compose-Dateien, Automatisierung oder Continuous-Delivery-Systeme bereitgestellt werden.

    Wie funktioniert Nginx Proxy Manager?

    Nginx Proxy Manager legt eine grafische Verwaltungsebene über Nginx.

    Administratoren erstellen Proxy Hosts, indem sie einen Domainnamen, eine Zieladresse und einen Zielport eingeben. Die Oberfläche kann außerdem Weiterleitungen, TCP- oder UDP-Streams, eigene Zertifikate und Hosts verwalten, die eine Standard-Fehlerseite zurückgeben sollen.

    Das Projekt umfasst kostenlose SSL-Zertifikatsverwaltung über Let's Encrypt, Access Lists, HTTP-Basic-Authentifizierung, Benutzerrechte und ein Audit-Log. Fortgeschrittene Nutzer können eigene Nginx-Konfiguration hinzufügen, wenn die grafischen Optionen nicht ausreichen.

    Dieses Modell ist leicht verständlich, weil jede Anwendung einen sichtbaren Eintrag hat. Ein Proxy Host für photos.example.com könnte Anfragen an einen Immich-Server unter 192.168.10.40 auf Port 2283 weiterleiten.

    Der Administrator muss dabei keine Router, Provider, Middleware oder Service Discovery verstehen. Nginx Proxy Manager braucht lediglich Netzwerkzugriff auf das Ziel.

    Das macht es auch in gemischten Proxmox-Umgebungen nützlich. Ein Proxy kann zu einem LXC-Container, einer Docker-VM, einer auf einem anderen Server laufenden Anwendung und einer Verwaltungsoberfläche in einem separaten VLAN routen.

    Wie funktioniert Traefik?

    Traefik ist auf dynamische Infrastruktur ausgelegt.

    Statt jede Route über eine zentrale Oberfläche einzutragen, verbinden Administratoren Traefik mit Providern. Ein Provider kann Docker, eine andere Container-Plattform, eine Service Registry oder eine Konfigurationsdatei sein. Traefik liest Informationen vom Provider und baut daraus seine Routing-Konfiguration.

    Bei Docker werden Routing-Regeln normalerweise als Labels an Containern definiert. Eine Docker-Compose-Datei kann das Anwendungs-Image, Storage, Netzwerk, den Domainnamen, das HTTPS-Verhalten und den internen Service-Port gemeinsam deklarieren.

    Wenn die Anwendung startet, erkennt Traefik sie und erstellt die Route. Wenn die Anwendung entfernt wird, entfernt Traefik die zugehörige Route.

    Dieser Ansatz erfordert am Anfang mehr Einarbeitung. Administratoren müssen Traefik-Konzepte wie Entry Points, Router, Services und Middleware verstehen.

    Der Vorteil zeigt sich, sobald die Umgebung wächst. Anwendungen und ihre Routing-Regeln lassen sich aus versionierten Dateien bereitstellen, ohne dass sich jemand in eine separate Proxy-Oberfläche einloggen muss.

    Was eignet sich besser für Proxmox?

    Proxmox kann sowohl KVM-VMs als auch LXC-Systemcontainer betreiben. Beide Reverse Proxys können deshalb in einem dedizierten Gast laufen und Traffic zu Workloads in der gesamten Proxmox-Umgebung routen.

    Für die meisten Deployments ist eine kleine Linux-VM mit Docker das sauberste Hosting-Modell.

    Die VM schafft eine getrennte Kernel-Grenze zwischen dem ans Internet gerichteten Proxy und dem Proxmox-Host. Docker Compose bietet für beide Produkte eine dokumentierte und wiederholbare Installationsmethode.

    Eine native Installation innerhalb von LXC kann weniger Ressourcen verbrauchen, aber Docker innerhalb von LXC bringt zusätzliche Fragen zu Nesting, Storage und Berechtigungen mit sich. Die Installation des Reverse Proxy direkt auf dem Proxmox-Host sollte vermieden werden, weil sie öffentlichen Anwendungs-Traffic mit der Virtualisierungs-Verwaltungsebene vermischt.

    Der Proxy sollte eine stabile Adresse haben und normalerweise das einzige System sein, das weitergeleiteten öffentlichen Traffic auf den Ports 80 und 443 empfängt.

    Was eignet sich besser für SSL-Zertifikate?

    Nginx Proxy Manager bietet den einfacheren Zertifikats-Workflow.

    Ein Administrator kann beim Erstellen eines Proxy Hosts ein Let's-Encrypt-Zertifikat anfordern, HTTPS erzwingen und das Zertifikat über die Oberfläche auswählen. Eigene Zertifikate lassen sich ebenfalls hochladen.

    Dieser visuelle Ansatz macht Zertifikatsprobleme für Administratoren leichter verständlich, die nicht regelmäßig mit Konfigurationsdateien arbeiten.

    Traefik verwendet Certificate Resolver. Administratoren definieren einen ACME-Resolver in der statischen Konfiguration und referenzieren diesen Resolver dann aus den passenden Routern oder Entry Points. Traefik kann Zertifikatsdomains aus den Routing-Regeln ableiten und die entstehenden Zertifikate automatisch verwalten.

    Traefik erfordert mehr Konfiguration zu Beginn, aber die Zertifikats-Policy kann zusammen mit dem restlichen Infrastruktur-Code gespeichert werden. Ein neuer Docker-Service kann automatisch HTTPS erhalten, wenn seine Routing-Labels auf den konfigurierten Resolver verweisen.

    Nginx Proxy Manager ist einfacher für gelegentliche Zertifikatsverwaltung. Traefik ist besser, wenn Zertifikate der automatisierten Anwendungsbereitstellung folgen sollen.

    Was eignet sich besser für Zugriffskontrolle?

    Nginx Proxy Manager umfasst Access Lists und HTTP-Basic-Authentifizierung. Es unterstützt außerdem mehrere Nutzer, Berechtigungen und Audit-Logging.

    Diese Kontrollen eignen sich, um einfache Dashboards zu schützen oder den Zugriff nach Adresse einzuschränken. Basic Authentication kann ungeeignet werden, wenn die zugrunde liegende Anwendung ebenfalls den Authorization-Header des Browsers nutzen möchte — die Kompatibilität sollte deshalb getestet werden.

    Traefik bietet Middleware, die verändern kann, wie Anfragen verarbeitet werden, bevor sie die Anwendung erreichen. Die ForwardAuth-Middleware kann die Authentifizierung an einen anderen Dienst delegieren, während weitere Middleware Funktionen wie Rate Limiting, Weiterleitungen und Header-Management bereitstellen kann.

    Das macht Traefik flexibler für Umgebungen mit zentralisierten Authentifizierungsplattformen. Die Konfiguration ist technischer, aber Authentifizierungs-Policies lassen sich über mehrere Anwendungen hinweg wiederverwenden.

    Nginx Proxy Manager bietet einfachere eingebaute Kontrollen. Traefik bietet eine stärkere Grundlage für fortgeschrittene Identitäts- und Anfrage-Policies.

    Was eignet sich besser für Automatisierung?

    Traefik ist der klare Gewinner, wenn Anwendungen über Docker Compose, Terraform, Ansible oder ein anderes automatisiertes Deployment-System definiert werden.

    Die Proxy-Regeln liegen direkt neben der Anwendung. Ein Code-Review kann sowohl zeigen, wie der Service läuft, als auch, wie Nutzer ihn erreichen. Änderungen können mit derselben Konfiguration durch Entwicklung, Test und Produktion wandern.

    Traefik unterstützt außerdem Hot Reloading der dynamischen Routing-Konfiguration, sodass sich Routen ändern lassen, ohne bestehende Verbindungen zu unterbrechen.

    Nginx Proxy Manager trennt Anwendungsbereitstellung von Proxy-Konfiguration. Ein Administrator stellt die Anwendung möglicherweise über Compose bereit und erstellt ihre Route dann manuell über die Nginx-Proxy-Manager-Oberfläche.

    Das ist bei zehn stabilen Anwendungen unproblematisch. Schwieriger zu kontrollieren wird es, wenn Dutzende Dienste häufig erstellt oder ersetzt werden.

    Nginx Proxy Manager lässt sich weiterhin über Community-Tools und seine internen Schnittstellen automatisieren, aber Automatisierung ist nicht der zentrale Designgedanke des Projekts.

    Bei welchem ist die Fehlersuche einfacher?

    Nginx Proxy Manager ist einfacher, wenn es sich um einen simplen Fehler beim Ziel handelt.

    Administratoren können den Proxy Host öffnen und Domain, Weiterleitungsadresse, Port, Zertifikat und Access List prüfen. Die vertraute Nginx-Grundlage bietet zudem umfangreiches allgemeines Wissen zur Fehlersuche.

    Traefik bietet ein Dashboard, Logs, Access Logs, Metriken und Tracing. Es kann Request-Zahlen, Antwortzeiten und Routing-Aktivität an Systeme wie Prometheus, OpenTelemetry, Datadog und InfluxDB weitergeben.

    Das gibt Traefik stärkere Observability für größere Umgebungen. Allerdings muss der Administrator verstehen, ob das Problem bei einem Router, Service, einer Middleware, einem Provider oder einem Container-Label liegt.

    Nginx Proxy Manager ermöglicht schnellere Fehlersuche bei einfachen Setups. Traefik bietet tiefere operative Transparenz, sobald das Team seine Architektur verstanden hat.

    Was ist sicherer?

    Beide Produkte lassen sich absichern, aber ihre Hauptrisiken unterscheiden sich.

    Nginx Proxy Manager hat eine Verwaltungsoberfläche, die auf vertrauenswürdige Netzwerke beschränkt bleiben sollte. Zu den persistenten Daten gehören Proxy-Konfiguration, Nutzerinformationen und Zertifikatsmaterial — Zugriff und Backups müssen deshalb geschützt werden.

    Der Docker-Provider von Traefik benötigt normalerweise Zugriff auf die Docker-API. Traefik warnt ausdrücklich davor, dass uneingeschränkter Zugriff auf die Docker-API ein Sicherheitsrisiko darstellt, weil ein kompromittierter Proxy den zugrunde liegenden Docker-Host offenlegen könnte. Die Dokumentation schlägt geschützte Remote-Endpunkte, Autorisierungskontrollen oder einen eingeschränkten Docker-Socket-Proxy vor.

    Traefik sollte außerdem so konfiguriert werden, dass Container nur veröffentlicht werden, wenn dies ausdrücklich aktiviert ist. Das verhindert, dass ein unabhängiger Docker-Dienst automatisch von außen erreichbar wird.

    Für welches Produkt Sie sich auch entscheiden: Platzieren Sie es in einem dedizierten Proxmox-Gast, beschränken Sie seine Verwaltungsoberfläche und geben Sie nur die benötigten öffentlichen Ports frei.

    Was lässt sich einfacher sichern?

    Nginx Proxy Manager speichert seine Datenbank, Konfiguration und Zertifikatsinformationen an persistenten Docker-Speicherorten. Die Installation lässt sich aus der Compose-Datei wiederherstellen, solange diese persistenten Speicherorte verfügbar bleiben. Das offizielle Setup unterstützt SQLite oder eine externe Datenbankkonfiguration.

    Traefik-Deployments speichern die meiste Konfiguration üblicherweise in Compose- und Konfigurationsdateien. Auch die ACME-Zertifikatsdaten müssen erhalten bleiben, da sie die Informationen zu den ausgestellten Zertifikaten enthalten.

    Beide Produkte profitieren von zwei Backup-Ebenen.

    Speichern Sie Compose- und Konfigurationsdateien in einer Versionskontrolle. Nutzen Sie Proxmox oder Proxmox Backup Server, um die komplette VM mit dem Proxy und seinen persistenten Daten zu schützen.

    Ein Konfigurations-Repository kann den Dienst wiederaufbauen. Ein VM-Backup ermöglicht schnellere Wiederherstellung, wenn der komplette Proxy-Host verloren geht.

    Welchen Reverse Proxy sollten Sie wählen?

    Wählen Sie Nginx Proxy Manager, wenn Sie eine grafische Oberfläche möchten, eine relativ stabile Sammlung von Anwendungen verwalten und einfache SSL- und Zugriffskontrollen brauchen.

    Es passt gut zu Homelabs, kleinen Unternehmen und gemischten Proxmox-Umgebungen, in denen Anwendungen über VMs, LXC-Container und physische Server verteilt laufen.

    Wählen Sie Traefik, wenn die meisten Anwendungen in Docker laufen, das Deployment über Code gesteuert wird oder Proxy-Routen automatisch mit den Diensten erscheinen und verschwinden müssen.

    Es ist außerdem die bessere Wahl, wenn Sie wiederverwendbare Middleware, zentralisierte Authentifizierungs-Integration oder detaillierte Metriken und Tracing brauchen.

    Nginx Proxy Manager bietet einfacheres manuelles Management. Traefik bietet stärkere Automatisierung.

    Für eine kleine Proxmox-Umgebung mit stabilen Diensten ist Nginx Proxy Manager meist die praktischere Wahl. Für eine wachsende Docker-Umgebung, die auf wiederholbarem Deployment aufbaut, ist Traefik die stärkere Plattform für die langfristige Nutzung.