Pre-cutover Sonja Trekking
Preparazione controllata per migrare sonjatrekking.com da Vercel DNS a DigitalOcean DNS e VPS.
Pre-cutover Sonja Trekking
Data: 2026-07-01
Dominio: sonjatrekking.com
Repo/app: sonja-trekking
Staging VPS: https://sonja-trekking.vps.obelica.com
Stato
Preparazione completata. Il cambio nameserver puo' essere eseguito quando si vuole procedere con il cutover controllato.
Nameserver attuali pubblici prima del cutover:
ns1.vercel-dns.com
ns2.vercel-dns.comNameserver target:
ns1.digitalocean.com
ns2.digitalocean.com
ns3.digitalocean.comRecord DigitalOcean verificati
La zona DigitalOcean contiene:
sonjatrekking.com A 129.212.141.97
www.sonjatrekking.com A 129.212.141.97Record non web preservati e confrontati con Vercel:
MX Google Workspace
TXT SPF Google
TXT DMARC
TXT Google DKIM
TXT stripe-verification
CNAME bounce custom-email-domain.stripe.com
CNAME DKIM Stripe custom email domain
CAA letsencrypt.org
CAA pki.goog
CAA sectigo.comModifica Traefik
Il router sonja_trekking e' stato esteso da solo staging a staging + produzione:
sonja-trekking.vps.obelica.com
sonjatrekking.com
www.sonjatrekking.comTLS esplicito:
traefik.http.routers.sonja_trekking.tls.domains[0].main=sonjatrekking.com
traefik.http.routers.sonja_trekking.tls.domains[0].sans=www.sonjatrekking.comIl container e' stato ricreato con:
cd /opt/obelica/repos/sonja-trekking
docker compose up -d --force-recreateVerifiche pre-cutover
Smoke test forzato verso VPS (129.212.141.97):
sonja-trekking.vps.obelica.com 200 -> /it
sonjatrekking.com 200 -> /it
www.sonjatrekking.com 200 -> /itTraefik API:
router sonja_trekking@docker enabled
rule Host(sonja-trekking.vps.obelica.com) || Host(sonjatrekking.com) || Host(www.sonjatrekking.com)
certResolver letsencrypt
tls domain sonjatrekking.com + www.sonjatrekking.comHealth server dopo recreate:
OK 11
WARN 0
UNKNOWN 2
FAIL 0Gli UNKNOWN sono i controlli UFW/fail2ban che richiedono root o sudo -n.
Nota TLS
Prima del cambio nameserver il certificato diretto sulla VPS per sonjatrekking.com puo' essere ancora il default Traefik. Questo e' atteso: Let's Encrypt risolve ancora il dominio su Vercel finche' i nameserver pubblici restano Vercel.
Dopo il cambio nameserver verificare:
dig +short NS sonjatrekking.com
dig +short A sonjatrekking.com
dig +short A www.sonjatrekking.com
curl -I https://sonjatrekking.com/
curl -I https://www.sonjatrekking.com/Se il registry e i resolver autoritativi sono gia' DigitalOcean ma il certificato resta default, ricreare una volta il servizio sonja-trekking; se necessario, un singolo restart controllato di Traefik puo' far ripartire ACME.
Rollback
Ripristinare i nameserver Vercel:
ns1.vercel-dns.com
ns2.vercel-dns.comEsito cutover 2026-07-01
Nameserver aggiornati a DigitalOcean e verificati con trace autoritativo:
ns1.digitalocean.com
ns2.digitalocean.com
ns3.digitalocean.comResolver pubblici verificati:
1.1.1.1 sonjatrekking.com -> 129.212.141.97
8.8.8.8 sonjatrekking.com -> 129.212.141.97
9.9.9.9 sonjatrekking.com -> 129.212.141.97
208.67.222.222 sonjatrekking.com -> 129.212.141.97Per far ripartire l'emissione ACME dopo la propagazione e' stato eseguito:
cd /opt/obelica/repos/sonja-trekking
docker compose up -d --force-recreate
cd /opt/obelica/infra/traefik
docker compose restart traefikCertificato Let's Encrypt emesso:
CN sonjatrekking.com
SAN www.sonjatrekking.com
Issuer Let's Encrypt YR2
Valid from 2026-07-01 to 2026-09-29Smoke HTTPS pubblico:
https://sonjatrekking.com/ 200 -> https://www.sonjatrekking.com/it
https://www.sonjatrekking.com/ 200 -> https://www.sonjatrekking.com/itHealth server dopo il cutover:
OK 11
WARN 0
UNKNOWN 2
FAIL 0Nota: durante il restart Traefik sono stati registrati errori ACME per tulpastudio.com e www.tulpastudio.com. Sono attesi finche' Tulpa resta su nameserver esterni e non riguardano Sonja.