# ============================================================
# OmniCommerce Cloud — Nginx ConfigMap for K8s
# ============================================================

apiVersion: v1
kind: ConfigMap
metadata:
  name: nginx-sites-config
  namespace: omnicommerce
data:
  omnicommerce.conf: |
    # Rate Limiting Zones
    limit_req_zone $binary_remote_addr zone=api_general:10m rate=100r/s;
    limit_req_zone $binary_remote_addr zone=api_auth:10m rate=5r/m;
    limit_req_zone $binary_remote_addr zone=api_search:10m rate=30r/m;

    # API Backend
    server {
        listen 80;
        listen [::]:80;
        server_name api.omnicommerce.io;

        return 301 https://$host$request_uri;
    }

    server {
        listen 443 ssl http2;
        listen [::]:443 ssl http2;
        server_name api.omnicommerce.io;

        ssl_certificate     /etc/nginx/ssl/api.omnicommerce.io/fullchain.pem;
        ssl_certificate_key /etc/nginx/ssl/api.omnicommerce.io/privkey.pem;
        ssl_protocols TLSv1.2 TLSv1.3;
        ssl_ciphers HIGH:!aNULL:!MD5;
        ssl_prefer_server_ciphers on;
        ssl_session_cache shared:SSL:10m;
        ssl_stapling on;
        ssl_stapling_verify on;

        client_max_body_size 100M;

        # Security headers
        add_header X-Frame-Options "SAMEORIGIN" always;
        add_header X-Content-Type-Options "nosniff" always;
        add_header X-XSS-Protection "1; mode=block" always;
        add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

        location / {
            limit_req zone=api_general burst=200 nodelay;
            limit_conn conn_limit 50;
            proxy_pass http://backend;
            proxy_http_version 1.1;
            proxy_set_header Upgrade $http_upgrade;
            proxy_set_header Connection "upgrade";
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
            proxy_set_header X-Forwarded-Proto $scheme;
            proxy_read_timeout 60s;
            proxy_connect_timeout 10s;
            proxy_send_timeout 60s;
            proxy_buffering on;
            proxy_buffer_size 8k;
            proxy_buffers 32 8k;
        }

        location /api/v1/auth {
            limit_req zone=api_auth burst=10 nodelay;
            proxy_pass http://backend;
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
        }

        location /api/v1/search {
            limit_req zone=api_search burst=50 nodelay;
            proxy_pass http://backend;
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
        }

        location /health {
            proxy_pass http://backend;
            access_log off;
        }
    }

    # ============================================================
    # WEB STOREFRONT
    # ============================================================

    server {
        listen 80;
        listen [::]:80;
        server_name omnicommerce.io www.omnicommerce.io;

        return 301 https://$host$request_uri;
    }

    server {
        listen 443 ssl http2;
        listen [::]:443 ssl http2;
        server_name omnicommerce.io www.omnicommerce.io;

        ssl_certificate     /etc/nginx/ssl/omnicommerce.io/fullchain.pem;
        ssl_certificate_key /etc/nginx/ssl/omnicommerce.io/privkey.pem;
        ssl_protocols TLSv1.2 TLSv1.3;
        ssl_ciphers HIGH:!aNULL:!MD5;
        ssl_prefer_server_ciphers on;
        ssl_session_cache shared:SSL_WEB:10m;

        add_header X-Frame-Options "SAMEORIGIN" always;
        add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

        # Static assets — cache aggressively
        location /_next/static/ {
            proxy_pass http://web;
            proxy_cache STATIC;
            proxy_cache_valid 200 365d;
            proxy_cache_use_stale error timeout updating;
            add_header X-Cache-Status $upstream_cache_status;
        }

        location /static/ {
            proxy_pass http://web;
            proxy_cache STATIC;
            proxy_cache_valid 200 30d;
            add_header X-Cache-Status $upstream_cache_status;
        }

        location /images/ {
            proxy_pass http://web;
            proxy_cache IMAGES;
            proxy_cache_valid 200 30d;
            add_header X-Cache-Status $upstream_cache_status;
        }

        # Everything else
        location / {
            proxy_pass http://web;
            proxy_http_version 1.1;
            proxy_set_header Upgrade $http_upgrade;
            proxy_set_header Connection "upgrade";
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
            proxy_set_header X-Forwarded-Proto $scheme;
            proxy_read_timeout 60s;
        }
    }

    # ============================================================
    # ADMIN PANEL (Internal access only or VPN)
    # ============================================================

    server {
        listen 80;
        listen [::]:80;
        server_name admin.omnicommerce.io;

        return 301 https://$host$request_uri;
    }

    server {
        listen 443 ssl http2;
        listen [::]:443 ssl http2;
        server_name admin.omnicommerce.io;

        ssl_certificate     /etc/nginx/ssl/admin.omnicommerce.io/fullchain.pem;
        ssl_certificate_key /etc/nginx/ssl/admin.omnicommerce.io/privkey.pem;

        # IP whitelist for admin access
        allow 10.0.0.0/8;
        allow 172.16.0.0/12;
        allow 192.168.0.0/16;
        deny all;

        location / {
            proxy_pass http://admin;
            proxy_http_version 1.1;
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        }
    }

    # ============================================================
    # VENDOR DASHBOARD
    # ============================================================

    server {
        listen 443 ssl http2;
        server_name dashboard.omnicommerce.io;

        ssl_certificate     /etc/nginx/ssl/dashboard.omnicommerce.io/fullchain.pem;
        ssl_certificate_key /etc/nginx/ssl/dashboard.omnicommerce.io/privkey.pem;

        location / {
            proxy_pass http://vendor;
            proxy_http_version 1.1;
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        }
    }

    # ============================================================
    # CACHE CONFIGURATION
    # ============================================================

    proxy_cache_path /var/cache/nginx/static levels=1:2 keys_zone=STATIC:100m max_size=10g inactive=365d use_temp_path=off;
    proxy_cache_path /var/cache/nginx/images levels=1:2 keys_zone=IMAGES:200m max_size=50g inactive=30d use_temp_path=off;

    # ============================================================
    # GLOBAL SETTINGS
    # ============================================================

    # General security
    server_tokens off;
    proxy_hide_header X-Powered-By;
    more_clear_headers 'Server';
