Nginx на VPS: обратный прокси к приложению и разбор ошибки 502
Проверьте приложение на VPS через localhost, направьте запросы через Nginx и отличите ошибку upstream от DNS и брандмауэра.
Обратный прокси принимает запрос к сайту и передаёт его вашему приложению. Для приложения на той же VPS обычно достаточно слушать 127.0.0.1:3000; наружу открывают вход Nginx, а не служебный порт приложения. Ниже предполагается, что Nginx уже установлен, а домен и HTTPS настроены для вашего сайта.

Как подключить локальное приложение к Nginx
Проверьте upstream внутри машины
В SSH выполните
curl -I http://127.0.0.1:3000иss -lnt. Подставьте реальный порт приложения. Если маршрут не поддерживает HEAD, используйте обычный GET к безопасной странице состояния. Connection refused означает, что на адресе нет доступного слушателя: сначала исправьте запуск приложения, затем настраивайте прокси.Измените нужный server-блок
Сохраните копию конфигурации сайта. В существующем HTTPS-блоке server добавьте или измените location /: внутри него задайте
proxy_pass http://127.0.0.1:3000;иproxy_set_header Host $host;. Это пример для приложения, ожидающего исходный путь запроса. Слэш и дополнительный путь после порта меняют правила передачи URI, поэтому сверяйте их с маршрутизацией проекта.Проверьте файл до применения
Выполните
sudo nginx -t; эта команда доступна после установки Nginx и проверяет его конфигурацию. Только после успешной проверки применитеsudo systemctl reload nginx. Не удаляйте рабочий server-блок и не перезапускайте всю VPS ради одной настройки маршрута. Если проверка не проходит, исправьте указанную строку или верните копию.
После reload откройте домен извне и выполните контрольный запрос к безопасному маршруту. Ответ 502 от Nginx означает, что запрос дошёл до прокси, но тот не получил корректный ответ upstream. Смотрите error_log соответствующего сайта и журнал приложения: проверьте порт, адрес, протокол и сообщения о завершении процесса. Для HTTPS-upstream настройте доверие к его сертификату и проверку сертификата, а не отключайте TLS-проверку.
Рабочий результат — сайт отвечает по своему HTTPS-домену, приложение доступно прокси локально, а его внутренний порт не требуется открывать всем. При правке брандмауэра сохраняйте правило SSH и действующий сеанс. В панели VPS нет кнопки, которая сама создаёт Nginx-конфигурацию или сертификат: эти настройки выполняются внутри установленной системы.