containerhost¶
containerhost ist unser Host im Maschinendorf.
Steckbrief¶
| Name | vm-containerhost.garage-lab.net, nur im Netz vor Ort, über den WireGuard-Tunnel von werner und über das Admin-VPN erreichbar (siehe Netzwerk) |
| Plattform | VM auf dem Proxmox-Host im Maschinendorf, im Server-VLAN |
| Betriebssystem | Rocky Linux 9.8, Sicherheitsupdates bis 31.05.2032 |
| Konfiguration | Container: syslet/containerhost/, ausgerollt mit syslet; Grundeinrichtung: rootfs/containerhost/, von Hand (siehe Statische Konfiguration) |
| Speicher für Backups | Backup-Ordner des NAS, per NFS eingebunden unter /mnt/backup |
Was dort läuft¶
Auf containerhost läuft dreierlei:
- Was vor Ort gebraucht wird, etwa für die Kiosk-Bildschirme und die Geräte der Spielwiese. Sie stehen im Maschinendorf; ihre Dienste laufen deshalb im selben Netz und funktionieren auch, wenn die Verbindung zum Internet weg ist.
- Das Ziel für die Backups von werner. So liegen die Backups nicht im selben Rechenzentrum wie werner und sind nicht betroffen, wenn werner ausfällt oder kompromittiert wird.
- Das Monitoring, getrennt von dem, was es überwacht: Fällt werner aus, sind die Messwerte bis zum Ausfall noch da, und man sieht den Ausfall.
Nichts davon muss für Gäste erreichbar sein; containerhost ist deshalb nur im Netz vor Ort und über den Tunnel erreichbar, und das schützt auch die Backups.
Alles auf containerhost läuft als Container, beschrieben in einer Datei je Stack unter syslet/containerhost/:
| Datei | Was | Mehr dazu |
|---|---|---|
stack-caddy.cue |
Caddy, der Reverse Proxy für alle Dienste | Caddy |
stack-resticserver.cue |
rest-server, nimmt die Backups von werner an; Backrest, räumt alte Backups auf | Backup |
stack-prom.cue |
Prometheus und Grafana | Monitoring |
stack-kioskserver.cue |
Inhalte für die Kiosk-Bildschirme vor Ort | Kioskserver |
stack-attraccess.cue, stack-mqtt.cue, stack-otterwiki.cue |
Spielwiese, nicht produktiv | Spielwiese |
stack-discourse.cue |
geplante Testumgebung für das Forum; läuft mangels Ressourcen noch nicht, bisher ist nur ein Volume angelegt | Discourse |
infra-backup.cue |
restic wie auf werner, aber abgeschaltet (enabled: false) |
Backup |
Dazu kommen host.cue mit dem Namen des Hosts, dem gemeinsamen Netzwerk und den Speicherlimits, und die Secrets in creds-*.enc.yaml.
Anders als auf werner hängen hier alle Container an einem gemeinsamen Netzwerk internal, das trotz seines Namens nicht als intern markiert ist (siehe Container).
Weil der restic-Container abgeschaltet ist und kein Stack einen backup:-Block hat, wird von containerhost selbst derzeit nichts gesichert: weder die Daten von Prometheus und Grafana noch die Inhalte der Kiosk-Bildschirme unter /srv/kiosk.
Weiterlesen¶
- Proxmox: die Plattform
- NAS: wo die Backups am Ende liegen
- Netzwerk: Server-VLAN und Tunnel
- werner: der zweite Host
- Anwendungen