Aquesta pàgina ha estat traduïda automàticament per la nostra pròpia IA, així que pot contenir errors. Llegeix l'original en anglès

Com funcionem

El Kreative Kompas funciona en un servidor a la oficina. Sense factures de núvol, sense bloqueig de proveïdor i cada peça és programari de codi obert que podem llegir, arreglar i millorar.

Visitants i clientsMembres de l'equipCorreu electrònic del mónRouter i tallafocs · només les portes que triem estan obertesUn servidor UbuntuPorta d'entradaNginx Proxy Manager · HTTPSVPN privadaWireGuard per al personalServidor de correuTLS · DKIM · DMARC · SPFAutenticació única: un compte Keycloak per membre de l'equipCol·laboracióEines quotidianesDesenvolupament i IAMultimèdia i contingutCompilació i automatitzacióComunitat i comerçTúnel de sortidaGluetun aïlla les aplicacions seleccionadesCapa de dadesUna base de dades per aplicacióSecrets fora de la configuracióCòpies de seguretat en els nostres propis discsTots els serveis en el seu propi contenidor · configuració en Git · actualitzacions per horari

Com ho gestionem

Les normes que fan possible que una empresa d'un sol servidor sigui fiable i segura.

Un servei, un contenidor

Cada aplicació viu al seu propi contenidor amb la seva pròpia xarxa i base de dades, de manera que un fracàs es queda en un fracàs.

Una sola porta d'entrada

No hi ha res exposat directament. Tot el tràfic web entra a través del proxy invers, sempre via HTTPS.

Un sol inici de sessió

Els membres de l'equip inicien sessió amb un sol compte. Quan algú marxa, un sol interruptor tanca totes les portes.

L'administrador es queda dins

Les eines de gestió només responen a la xarxa d'oficina o a través de la VPN del personal, mai a Internet obert.

Secrets fora de la configuració

La configuració es comparteix a Git; les contrasenyes i claus viuen en fitxers separats i bloquejats que mai surten del servidor.

Les nostres dades, els nostres discs

El correu, els fitxers, les fotos i els prompts d'IA romanen al maquinari que ens pertany, així com les seves còpies de seguretat.

La màquina

Targetes Intel Arc de segona mà, sense Nvidia i programari de codi obert des dels controladors cap amunt.

CPU

AMD Ryzen 7 3700X

8 nuclis, 16 fils

Memòria

62 GB RAM

Compartit per tots els serveis

GPU d'IA

Intel Arc A770 16 GB

Models d'IA locals a través de OpenVINO

GPU de multimèdia

Intel Arc A580 8 GB

Transcodificació de vídeo, mantinguda lliure de tasques d'IA

Emmagatzematge

~27 TB pooled

Tres discs, un dipòsit de mitjans

Contenidors

~130 containers

Autenticació única, WireGuard per al personal

Una petició, pas a pas

  1. El nom es resol en una adreça. Tota adreça pública apunta a la connexió de l'oficina.
  2. El router li deixa entrar. Només estan obertes les portes de la web, el correu, la VPN, l'estreaming i els jocs. Les eines d'administració no en tenen cap.
  3. La porta principal respon. L'HTTPS s'es finalitza amb un certificat gratuït i de renovació automàtica, i la sol·licitud es dirigeix a un contenidor.
  4. L'equip inicia sessió una sola vegada. Keycloak comprova qui ets, i cada aplicació connectada confia en ella.
  5. L'aplicació fa el seu treball. Cada aplicació només parla amb la seva pròpia base de dades, a la seva pròpia xarxa privada.
un stack, una carpeta
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

Serveis 54, un servidor

Mira'ls tots: què fa cadascun per nosaltres i quin projecte hi ha darrere.