[Unit] Description=Reverse Proxy After=network.target Wants=network-online.target [Service] Type=notify NotifyAccess=all ExecStart=/usr/local/bin/reverse-proxy --config /etc/reverse-proxy/config.toml Restart=on-failure RestartSec=5 # FD headroom: max_connections + 64 reserved must fit under this limit # (see docs/architecture/operations.md "File Descriptor Budget", review #010 C2) LimitNOFILE=8192 # Security hardening NoNewPrivileges=yes ProtectSystem=strict ProtectHome=yes PrivateTmp=yes ReadWritePaths=/var/lib/reverse-proxy /var/log/reverse-proxy /etc/reverse-proxy # ACME challenge cache directory StateDirectory=reverse-proxy [Install] WantedBy=multi-user.target