Zum Inhalt

containerhost

containerhost ist unser Host im Maschinendorf.

Steckbrief

Name vm-containerhost.garage-lab.net, nur im Netz vor Ort, über den WireGuard-Tunnel von werner und über das Admin-VPN erreichbar (siehe Netzwerk)
Plattform VM auf dem Proxmox-Host im Maschinendorf, im Server-VLAN
Betriebssystem Rocky Linux 9.8, Sicherheitsupdates bis 31.05.2032
Konfiguration Container: syslet/containerhost/, ausgerollt mit syslet; Grundeinrichtung: rootfs/containerhost/, von Hand (siehe Statische Konfiguration)
Speicher für Backups Backup-Ordner des NAS, per NFS eingebunden unter /mnt/backup

Was dort läuft

Auf containerhost läuft dreierlei:

  • Was vor Ort gebraucht wird, etwa für die Kiosk-Bildschirme und die Geräte der Spielwiese. Sie stehen im Maschinendorf; ihre Dienste laufen deshalb im selben Netz und funktionieren auch, wenn die Verbindung zum Internet weg ist.
  • Das Ziel für die Backups von werner. So liegen die Backups nicht im selben Rechenzentrum wie werner und sind nicht betroffen, wenn werner ausfällt oder kompromittiert wird.
  • Das Monitoring, getrennt von dem, was es überwacht: Fällt werner aus, sind die Messwerte bis zum Ausfall noch da, und man sieht den Ausfall.

Nichts davon muss für Gäste erreichbar sein; containerhost ist deshalb nur im Netz vor Ort und über den Tunnel erreichbar, und das schützt auch die Backups.

Alles auf containerhost läuft als Container, beschrieben in einer Datei je Stack unter syslet/containerhost/:

Datei Was Mehr dazu
stack-caddy.cue Caddy, der Reverse Proxy für alle Dienste Caddy
stack-resticserver.cue rest-server, nimmt die Backups von werner an; Backrest, räumt alte Backups auf Backup
stack-prom.cue Prometheus und Grafana Monitoring
stack-kioskserver.cue Inhalte für die Kiosk-Bildschirme vor Ort Kioskserver
stack-attraccess.cue, stack-mqtt.cue, stack-otterwiki.cue Spielwiese, nicht produktiv Spielwiese
stack-discourse.cue geplante Testumgebung für das Forum; läuft mangels Ressourcen noch nicht, bisher ist nur ein Volume angelegt Discourse
infra-backup.cue restic wie auf werner, aber abgeschaltet (enabled: false) Backup

Dazu kommen host.cue mit dem Namen des Hosts, dem gemeinsamen Netzwerk und den Speicherlimits, und die Secrets in creds-*.enc.yaml.

Anders als auf werner hängen hier alle Container an einem gemeinsamen Netzwerk internal, das trotz seines Namens nicht als intern markiert ist (siehe Container).

Weil der restic-Container abgeschaltet ist und kein Stack einen backup:-Block hat, wird von containerhost selbst derzeit nichts gesichert: weder die Daten von Prometheus und Grafana noch die Inhalte der Kiosk-Bildschirme unter /srv/kiosk.

Weiterlesen