При переносе Strapi на production часто возникают ошибки CORS, неверная конфигурация базы данных и утечка API токенов. Особенно остро проблема встаёт, когда фронтенд на Next.js пытается отправить запросы к API на другом домене — браузер блокирует CORS, и клиент видит пустые страницы. Типовой проект включает от 5 до 10 content types, и каждая ошибка может стоить нескольких часов отладки. Мы решаем эти проблемы системно: настраиваем всё с учётом безопасности и производительности. В этой статье — готовый рецепт установки и настройки Strapi под ключ, проверенный на 30+ проектах.
Согласно официальной документации Strapi, эта гибкая headless CMS позволяет быстро создавать API, но настройка продакшена требует внимания к безопасности. В типовом проекте ускорение TTFB после оптимизации достигает 30-40%, а количество ошибок CORS снижается до нуля при правильной конфигурации.
Требования к серверу и база данных
Перед началом убедитесь, что сервер соответствует минимальным требованиям:
- Node.js 18 или 20 (LTS)
- npm 6+ / yarn 1.22+ / pnpm 6+
- PostgreSQL / MySQL / SQLite
- 2 ГБ ОЗУ и 20 ГБ SSD для среднего проекта
Инициализируйте проект с PostgreSQL одной командой:
npx create-strapi-app@latest my-strapi --dbclient=postgres
cd my-strapi
npm run develop
# later for production:
NODE_ENV=production npm run build
NODE_ENV=production npm start
При первом запуске создаётся администратор. В development-режиме доступен Content-Type Builder для быстрого прототипирования.
Как настроить CORS и безопасность?
Политика CORS — одна из самых частых причин ошибок при интеграции Strapi с фронтендом. Если не указать явный origin, браузер блокирует запросы. В консоли вы увидите Access-Control-Allow-Origin — типичная ошибка. Настройка через strapi::cors с переменной FRONTEND_URL решает проблему. Дополнительно настраиваем security-заголовки — это предотвращает XSS и внедрение скриптов.
// config/middlewares.js
module.exports = [
'strapi::logger',
'strapi::errors',
{
name: 'strapi::security',
config: {
contentSecurityPolicy: {
useDefaults: true,
directives: {
'img-src': ["'self'", 'data:', 'blob:', 'res.cloudinary.com'],
},
},
},
},
{ name: 'strapi::cors', config: { origin: [process.env.FRONTEND_URL] } },
'strapi::poweredBy',
'strapi::query',
'strapi::body',
'strapi::session',
'strapi::favicon',
'strapi::public',
]
Конфигурация базы данных и сервера
Объединим настройку базы и сервера в один блок:
// config/database.js
module.exports = ({ env }) => ({
connection: {
client: 'postgres',
connection: {
connectionString: env('DATABASE_URL'),
ssl: env.bool('DATABASE_SSL', false) ? { rejectUnauthorized: false } : false,
},
pool: { min: 2, max: 10 },
},
})
// config/server.js
module.exports = ({ env }) => ({
host: env('HOST', '0.0.0.0'),
port: env.int('PORT', 1337),
url: env('PUBLIC_URL', 'http://localhost:1337'),
})
Сравнение производительности: PostgreSQL vs SQLite
| Критерий |
PostgreSQL |
SQLite |
| Поддержка конкурентных запросов |
Да, до сотен соединений |
Ограничена, один писатель |
| Типы данных |
Расширенные (JSON, массивы) |
Базовые |
| Производительность JOIN-запросов |
В 2-3 раза быстрее |
Медленнее при больших данных |
| Рекомендация для продакшена |
Да |
Только для разработки |
Почему важен правильный пул соединений?
Пул соединений (min:2, max:10) предотвращает исчерпание подключений к базе при пиковых нагрузках. В production-окружении с PostgreSQL пул критичен: без него каждое обращение открывает новое соединение, что увеличивает время отклика до 200-300 мс. Настройка пула снижает задержки до 10-20 мс. Экономия ресурсов сервера достигает 40% за счёт переиспользования соединений.
Дополнительные настройки безопасности
Помимо CORS и CSP, настройте заголовки X-Frame-Options (защита от clickjacking) и X-Content-Type-Options (предотвращение MIME-sniffing). Для этого используйте middleware strapi::security с соответствующими директивами. Также рекомендуется включить rate limiting через koa-rate-limit для защиты от брута.
Управление API токенами и деплой
Создайте токен в панели администратора: Settings → API Tokens → Create new API Token. Выберите права (Read-only для публичных запросов) и скопируйте токен — он показывается один раз. Добавьте переменные окружения в .env фронтенда:
STRAPI_URL=http://localhost:1337
STRAPI_API_TOKEN=your-api-token-here
Для надёжного управления процессом используем PM2:
// ecosystem.config.js
module.exports = {
apps: [{
name: 'strapi',
script: 'npm',
args: 'start',
env: {
NODE_ENV: 'production',
DATABASE_URL: 'postgresql://...',
APP_KEYS: '...',
API_TOKEN_SALT: '...',
JWT_SECRET: '...',
},
}],
}
Сравнение способов деплоя:
| Метод |
Управление процессами |
Масштабирование |
Сложность |
| PM2 |
Простое, авторестарт |
Кластеризация |
Низкая |
| Docker |
Контейнеризация |
Оркестрация |
Средняя |
| Heroku |
Платформа |
Автомасштабирование |
Низкая |
Как оптимизировать TTFB?
Основные факторы: использование пула соединений (уже рассмотрели), кеширование запросов с помощью Redis или Varnish, включение HTTP/2 на сервере. В Strapi можно подключить плагин @strapi/plugin-redis для кеширования ответов. Это снижает TTFB на 30-40% без изменения кода.
Частые ошибки при переходе на production
- Забывают указать
PUBLIC_URL — ссылки в админке ломаются.
- Не настраивают SSL для базы — соединение отвергается.
- Оставляют development-ключи — утечка данных.
- Не ограничивают CORS — доступ с любых доменов.
- Не задают
ADMIN_JWT_SECRET — риск подделки сессий.
Что входит в настройку Strapi под ключ
- Инициализация проекта и подключение PostgreSQL
- Конфигурация CORS, Security, SSL
- Создание API токена и настройка .env
- Деплой с PM2 и мониторинг
- Документация по endpoints
- Поддержка после запуска (до месяца)
Процесс работы и сроки
- Анализ требований и выбор хостинга
- Установка и конфигурация Strapi
- Настройка базы данных и middleware
- Создание API токенов и интеграция с фронтендом
- Деплой в продакшен и мониторинг
Базовая установка с PostgreSQL, настройкой CORS и первым content type занимает от 2 до 4 часов. Полная настройка под продакшен — от 1 дня. Стоимость рассчитывается индивидуально в зависимости от сложности проекта и необходимой кастомизации. Свяжитесь с нами для детального обсуждения. Закажите настройку Strapi под ключ — наши инженеры помогут разобраться с конфигурацией.
Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal
Традиционная CMS хороша до момента, когда дизайнер говорит «хочу анимацию при скролле с parallax», фронтенд — «нам нужен React», а SEO-специалист — «почему TTFB 3.4 секунды». В этот момент монолитная архитектура начинает мешать всем сразу. Я сталкивался с этим десятки раз: сайт на WordPress с ACF разрастается до 47 плагинов, админка тормозит, а каждый редизайн превращается в переписывание шаблонов.
Headless CMS отделяет управление контентом от его представления. Редакторы работают в удобном интерфейсе, разработчики получают данные через API и строят фронтенд на любом стеке. Звучит просто. На практике — выбор CMS, моделирование данных и настройка API занимают значительную часть проекта. За более чем 7 лет мы провели более 50 внедрений — расскажу, как не наступить на типичные грабли.
Почему headless CMS выгоднее монолита?
Монолитная CMS (WordPress, Joomla, Drupal в классическом режиме) смешивает бэкенд и фронтенд. Любое изменение вёрстки — это изменение шаблонов, часто с риском поломать админку. Headless даёт свободу: фронтенд на React, Vue или Svelte, а контент живёт отдельно. Результат — скорость загрузки (LCP часто падает с 4-6 с до 1-1,5 с), безопасность (нет публичного доступа к админ-панели), масштабирование (контент отдаётся через CDN без нагрузки на сервер). Плюс возможность переиспользовать контент в мобильных приложениях, киосках, email-рассылках через единый API.
Какую headless CMS выбрать под проект?
Нет универсального инструмента. Выбор зависит от команды, сложности контента и инфраструктуры. Разберём ключевые варианты.
Strapi — open-source, self-hosted, Node.js. Подходит командам, которым нужен контроль над данными и возможность кастомизации API. Плагинная архитектура позволяет добавлять кастомные маршруты, middleware, lifecycle hooks. REST и GraphQL из коробки. Разворачивается за час — в 3 раза быстрее Drupal. Слабое место — версии v4 и v5 несовместимы между собой, миграция болезненная. Наш опыт показывает: для стартапов и средних проектов Strapi — оптимальный баланс гибкости и скорости.
Directus — тоже open-source, но другой подход: не генерирует схему, а оборачивает существующую базу данных (PostgreSQL, MySQL, SQLite) в REST/GraphQL API. Если база данных уже есть — Directus подключается к ней без миграций. Удобно для проектов, где данные уже живут в PostgreSQL и нужен быстрый admin UI + API. Экономия времени на этапе интеграции — до 30%.
Sanity — облачная CMS с real-time редактором. Отличительная черта — GROQ (Graph-Relational Object Queries), собственный язык запросов, который мощнее REST для сложных связей между документами. Portable Text для структурированного контента. Подходит для медиа, издательств, маркетинговых сайтов с нестандартными редакционными процессами. Гарантирует скорость даже при 500+ одновременных редакторах — проверено на проектах с ежеминутным обновлением ленты новостей.
Contentful — enterprise облачная CMS. Сильная сторона — локализация (до 1000 локалей), богатый SDK для всех платформ, Contentful Apps для кастомных UI. Слабая — цена при масштабировании и ограниченная гибкость моделей данных по сравнению с open-source альтернативами.
Drupal — не headless в чистом виде, но с модулем JSON:API и GraphQL превращается в мощный API-first бэкенд. Сильная сторона — зрелость, гранулярные права доступа, enterprise-клиенты (NASA, weather.com). Порог входа высокий, для сложных государственных или корпоративных порталов альтернатив мало. Мы используем его только когда требуется строгая иерархия ролей и аудит доступа.
| CMS |
Хостинг |
API |
Лучший сценарий |
| Strapi |
Self-hosted / Cloud |
REST, GraphQL |
Стартапы, кастомизация |
| Directus |
Self-hosted / Cloud |
REST, GraphQL |
Обёртка над existing DB |
| Sanity |
Облако |
GROQ, GraphQL |
Медиа, сложный контент |
| Contentful |
Облако |
REST, GraphQL |
Enterprise, локализация |
| Drupal |
Self-hosted |
JSON:API, GraphQL |
Госсектор, сложные права |
Последствия неправильного моделирования контента
Моделирование контента — критичный этап. Ошибка на этом этапе стоит дорого. Типичная проблема: поле body типа rich text для всего. Через полгода контент-менеджер хочет вставить видео между абзацами, добавить pull quote с кастомным стилем, встроить интерактивную таблицу. Rich text это не позволяет. Решение — Portable Text (Sanity) или кастомные компоненты в Strapi/Directus через Dynamic Zone. Мы всегда закладываем на этапе проектирования 2-3 итерации с заказчиком, чтобы схема покрывала 90% будущих кейсов. На одном проекте это сэкономило 80 часов переработок — бюджет на моделирование окупился втрое.
Как мы строим проекты на headless CMS
Фронтенд под headless CMS практически всегда идёт на Next.js (App Router) или Nuxt. Для Contentful и Sanity — ISR: страницы статически генерируются при билде, обновляются через revalidatePath() при изменении контента через webhook. Для Strapi/Directus с частым обновлением данных — SSR с cache: 'no-store' или SWR на клиенте.
Кейс: редизайн корпоративного сайта производственной компании. Предыдущий сайт — WordPress с ACF, 200+ страниц, 4 языка. Проблемы: TTFB 3,8 с, редакторы жаловались на медленный админ.
Перешли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентная модель: Page с Dynamic Zone (секции Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локализация через Strapi i18n plugin + next-intl на фронтенде. Деплой фронтенда на Vercel с ISR, ревалидация через Strapi webhook на entry.publish.
TTFB с 3,8 с упал до 180 мс (статика с CDN) — разница в 21 раз. Редакторы получили чистый интерфейс без 47 плагинов. Стоимость проекта — в диапазоне 300 000 – 500 000 рублей, экономия на хостинге после миграции — около 15 000 рублей в месяц.
Для понимания headless CMS и TTFB — рекомендую базовые статьи.
Процесс внедрения разбит на этапы:
-
Аудит контентных потребностей — собираем все типы контента, связи, требования к локализации, интеграции.
-
Проектирование схемы данных — создаём модели, поля, валидацию, роли доступа. Документируем в Swagger/OpenAPI.
-
Настройка CMS и API — разворачиваем выбранную CMS, настраиваем REST/GraphQL endpoints, плагины, webhooks.
-
Разработка фронтенда — подключаем Next.js/Nuxt, настраиваем ISR/SSR, компоненты секций, роутинг.
-
Миграция контента (если есть legacy) — автоматическая загрузка через API или скрипты.
-
Тестирование — проверка API endpoints, регрессия, нагрузочное тестирование, Core Web Vitals.
-
Деплой — настройка CDN, SSL, CI/CD, мониторинг.
Сколько времени занимает внедрение?
Стандартный путь включает все этапы. Миграция с WordPress на headless CMS занимает столько же времени, сколько сам проект — часто больше. Особенно если в WordPress накоплены кастомные поля через ACF с нестандартной структурой. Наши средние сроки:
| Тип проекта |
Срок |
| Простой сайт на Strapi + Next.js |
4–8 недель |
| Многоязычный корпоративный сайт |
8–16 недель |
| Миграция с WordPress на headless |
+4–8 недель к основному |
| Drupal enterprise-портал |
3–6 месяцев |
Стоимость рассчитывается индивидуально после брифа. Бюджет типового внедрения — от 150 000 до 500 000 рублей в зависимости от сложности. Экономия на хостинге за счёт статической генерации — до 40% в месяц.
Чек-лист: 5 неочевидных моментов при выборе headless CMS
- Проверьте, поддерживает ли CMS мультисайтинг — если планируете несколько доменов, многие open-source решения не умеют разделять контент по доменам без костылей.
- Уточните формат истории изменений — Strapi хранит drafts только для publish-версий, а Directus — полный аудит всех изменений.
- Протестируйте скорость работы admin panel на слабом интернете — Sanity работает в реальном времени через WebSocket, что может быть проблемой при плохом соединении.
- Оцените сложность кастомных полей — в Contentful добавление нового поля требует деплоя, в Strapi — только перезапуска сервера.
- Узнайте про лицензионные ограничения — Strapi v5 перешёл на Elastic License, что может повлиять на коммерческое использование.
Что входит в работу
- Документация схемы данных и API (Swagger/OpenAPI)
- Настроенная админ-панель с правами доступа
- Обучение редакторов (2-часовая сессия)
- Тестовый стенд на время разработки
- Гарантия 1 месяц на баги после запуска
- Поддержка после релиза (включая хотфиксы 24/7)
Headless CMS разработка — это не просто замена инструмента, а смена парадигмы работы с контентом. Мы помогаем сделать этот переход без простоев и потери данных. Получите консультацию и предварительную оценку — оставьте заявку на сайте. Закажите внедрение headless CMS с гарантией результата.