Tato stránka byla automaticky přeložena naší vlastní umělou inteligencí, takže může obsahovat chyby. Přečtěte si originál v angličtině

Jak fungujeme

Kreative Kompas běží na jednom serveru v kanceláři. Žádné cloudové účty, žádná závislost na dodavateli a každý prvek je open-source software, který můžeme číst, opravovat a vylepšovat.

Návštěvníci a zákazníciČlenové týmuE-mail ze světaRouter & firewall · otevřeny jsou pouze dveře, které si vybereteJeden Ubuntu serverVstupní bránaNginx Proxy Manager · HTTPSSoukromá VPNWireGuard pro zaměstnanceMail serverTLS · DKIM · DMARC · SPFSingle sign-on · jeden Keycloak účet na každého člena týmuSpolupráceKaždodenní nástrojeVývoj a AIMédia a obsahBudování a automatizaceSpolečenství a e-commerceVýstupní tunelGluetun izoluje vybrané aplikaceDatová vrstvaDatabáze pro každou aplikaciTajemství mimo konfiguraciZálohování na našich vlastních discíchKaždá služba ve vlastním kontejneru · konfigurace v Git · aktualizace podle plánu

Jak to vedeme

Pravidla, která zajišťují spolehlivost a bezpečnost jedno-serverové společnosti.

Jedna služba, jeden kontejner

Každá aplikace běží ve vlastním kontejneru se svou vlastní sítí a databází, takže jedno selhání zůstává pouze jedním selháním.

Jedna vchodová brána

Nic není přímo odhaleno. Veškerý web provoz vstupuje přes reverzní proxy, vždy přes HTTPS.

Jedno přihlášení

Členové týmu se přihlašují jedním účtem. Když někdo odejde, zavře se každá dveř.

Admin zůstává uvnitř

Nástroje pro správu odpovídají pouze na síť kanceláře nebo přes zaměstnaneckou VPN, nikdy ne na otevřený internet.

Tajemství mimo konfigurační soubor

Konfigurace je sdílena v Gitu; hesla a klíče jsou uložena v samostatných, uzamčených souborech, které server nikdy neopustí.

Naše data, naše disky

E-mail, soubory, fotografie a AI prompty zůstávají na hardwaru, který vlastníme, stejně jako jejich zálohy.

Stroj

Použity karty Intel Arc, bez Nvidia, a open-source software od ovladačů nahoru.

CPU

AMD Ryzen 7 3700X

8 jader, 16 vláken

Paměť

62 GB RAM

Sdílené všemi službami

AI GPU

Intel Arc A770 16 GB

Lokální AI modely přes OpenVINO

Media GPU

Intel Arc A580 8 GB

Překódování videa, bez nasazení AI

Uložiště

~27 TB pooled

Tři disky, jeden mediální bazén

Kontejnery

~130 containers

Jednoho uživatelého přihlášení, WireGuard pro zaměstnance

Žádost, krok za krokem

  1. Doménové jméno se přeloží na adresu. Každá veřejná adresa směřuje na připojení do kanceláře.
  2. Routér to dovnitř pustí. Otevřeny jsou pouze brány pro web, poštu, VPN, streamování a hry. Administrátorské nástroje nejsou otevřeny.
  3. Vstupní brána odpoví. HTTPS je ukončen bezplatným certifikátem s automatickým obnovováním a požadavek je směrován do jednoho kontejneru.
  4. Tým se přihlásí pouze jednou. Keycloak ověří, kdo jste, a pak tomu věří každá připojená aplikace.
  5. Aplikace plní svůj účel. Každá aplikace komunikuje pouze se svou vlastní databází na vlastní soukromé síti.
jeden stack, jedna složka
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 služby, jeden server

Podívejte se na každého z nich, co to pro nás i projekt za ním dělá.