Wie wir arbeiten
Kreative Kompas läuft auf einem Server im Büro. Keine Cloud-Kosten, kein Vendor-Lock-in und jede Komponente ist Open-Source-Software, die wir einsehen, reparieren und verbessern können.
So betreiben wir es
Die Regeln, die ein One-Server-Unternehmen zuverlässig und sicher halten.
Ein Service, ein Container
Jede App läuft in einem eigenen Container mit eigenem Netzwerk und eigener Datenbank, sodass ein Ausfall ein Ausfall bleibt.
Eine einzige Tür
Nichts ist direkt ausgesetzt. Der gesamte Web-Traffic fließt ausschließlich über den Reverse-Proxy und wird dabei immer über HTTPS gesichert.
Ein Login
Teammitglieder melden sich mit einem einzigen Konto an. Wenn jemand das Team verlässt, werden alle Zugänge gesperrt.
Admin bleibt drinnen
Management-Tools antworten ausschließlich im Büronetzwerk oder über das Mitarbeiter-VPN, niemals über das offene Internet.
Geheimnisse aus der Konfiguration
Die Konfiguration wird in Git geteilt; Passwörter und Schlüssel befinden sich in separaten, streng gesicherten Dateien, die den Server niemals verlassen.
Unsere Daten, unsere Festplatten
E-Mails, Dateien, Fotos und KI-Prompts bleiben auf unserer eigenen Hardware, ebenso wie die Backups.
Die Maschine
Es wurden Intel-Arc-Karten verwendet, keine Nvidia-Lösungen, und ausschließlich Open-Source-Software, beginnend bei den Treibern.
AMD Ryzen 7 3700X
8 Kerne, 16 Threads
62 GB RAM
Von allen Diensten gemeinsam genutzt
Intel Arc A770 16 GB
Lokale KI-Modelle mit OpenVINO
Intel Arc A580 8 GB
Video-Transkodierung, ohne KI-Verarbeitung
~27 TB pooled
Drei Festplatten, ein Medienpool
~130 containers
Single Sign-On, WireGuard für Mitarbeiter
Snapshot, aktualisiert alle 30 Min
Eine Anfrage, Schritt für Schritt
- Der Name wird aufgelöst. Jede öffentliche Adresse verweist auf die Büroverbindung.
- Der Router lässt es rein. Nur Web-, Mail-, VPN-, Streaming- und Spiel-Ports sind geöffnet. Admin-Tools haben keine.
- Die Vordertür antwortet. HTTPS wird mit einem kostenlosen, automatisch erneuernden Zertifikat beendet und die Anfrage wird an einen Container weitergeleitet.
- Das Team meldet sich einmal an. Keycloak prüft Ihre Identität, sodass jede verbundene App darauf vertrauen kann.
- Die App erledigt ihren Job. Jede App kommuniziert ausschließlich mit ihrer eigenen Datenbank über ein eigenes privates Netzwerk.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54-Dienste, ein Server
Sehen Sie sich jeden von ihnen an, was er für uns und das dahinterliegende Projekt leistet.