Vous déployez cinq microservices sur un VPS, chacun avec son sous-domaine HTTPS. Avec Nginx, vous enchaînez certbot, cron renew, snippets SSL, redirections HSTS. Avec Caddy, le Caddyfile liste les hosts — certificats obtenus et renouvelés sans script. La tentation est forte. Puis vous avez besoin d'un module stream TCP exotique — et la doc Nginx ressort.
Nginx et Caddy sont des reverse proxy modernes. Caddy optimise l'onboarding TLS ; Nginx optimise la surface de configuration accumulée depuis quinze ans.
Comparatif exploitation
| Critère | Nginx | Caddy |
|---|---|---|
| TLS Let's Encrypt | Certbot / acme.sh + cron | Natif, zero-config |
| Courbe d'apprentissage | Raide (directives multiples) | Caddyfile lisible |
| Modules / Lua / OpenResty | Écosystème énorme | Plus limité |
| Stream TCP/UDP | Mature | Supporté, moins d'exemples |
| Performance extrême | Référence longtemps | Très bon selon contexte |
| Config dynamique | Reload manuel | API admin optionnelle |
Caddy supprime la corvée TLS ; Nginx supprime les plafonds quand la config sort du happy path.
Caddy : quand il simplifie vraiment
Homelab, side projects, agences avec dizaines de sites clients. Un binaire, HTTPS par défaut.
Stacks Docker Compose. Image caddy plus Caddyfile monté — certificats sans sidecar certbot.
Équipe junior en administration système. Moins de pièges SSL (oubli de renouvellement).
Limites : besoins nginx-ingress très custom en Kubernetes — souvent Nginx ou Traefik encore dominants ; configurations legacy copiées depuis Stack Overflow nginx-only.
Nginx : quand la flexibilité historique paie
Très gros trafic statique avec cache micro-optimisé.
OpenResty / Lua pour auth edge, routing dynamique.
Migration existante — des années de vhosts testés ; coût du switch supérieur au gain TLS.
Standards entreprise — runbooks, formations, audits déjà centrés Nginx.
Pattern hybride acceptable : Caddy devant pour termination TLS automatique, Nginx upstream pour app complexe — rare, mais possible.
Sécurité TLS au-delà du automatique
Les deux supportent TLS 1.2+, chiffres modernes, HSTS. Automatique ≠ optimal : vérifiez la note SSL Labs après deploy ; wildcard via DNS-01 avec tokens API limités ; ne pas exposer l'admin Caddy sans authentification. Voir Let's Encrypt ou certificat payant et configuration TLS.
Le sommet : l'automatisation TLS n'est pas toute l'exploitation
Décider et avancer sans angle mort
Sur un nouveau VPS multi-sites sans legacy, essayez Caddy quarante-huit heures. Si la config Nginx existante est stable, un timer systemd certbot suffit — migration optionnelle. Restez sur Nginx si vous avez besoin d'OpenResty ou de stream exotique. Dans tous les cas, surveillez l'expiration des certificats même avec Caddy. Comparez les hébergeurs via le comparateur et l'annuaire.
Questions fréquentes
Caddy remplace-t-il Nginx en production ?
Souvent pour petits VPS et multi-sous-domaines TLS. Configs très custom : Nginx reste plus flexible grâce à l'écosystème OpenResty et stream.
Le TLS automatique Caddy est-il aussi sûr que certbot + Nginx ?
Oui avec contrôle DNS ou ports 80/443. Wildcard via DNS-01 des deux côtés — sécurisez les tokens API.
Caddy est-il plus lent que Nginx ?
Écart souvent négligeable pour PME. Mesurez votre charge réelle avant de choisir pour la performance seule.
Peut-on migrer sans long downtime ?
Oui : parallèle sur autre port, tests, bascule DNS ou load balancer, backup vhost Nginx pour rollback rapide.
Si votre blocker principal est « j'ai peur de certbot », Caddy mérite l'essai. Si c'est « j'ai trois mille lignes nginx.conf testées », gardez le renouvellement automatisé — pas le changement de religion.
