Esta página fue traducida automáticamente por nuestra propia IA, por lo que puede contener errores. Leer el original en inglés

Cómo funcionamos

Kreative Kompas funciona en un solo servidor en la oficina. Sin facturas de la nube, sin dependencia de proveedores, y cada pieza es software de código abierto que podemos leer, corregir y mejorar.

Visitantes y clientesMiembros del equipoCorreo del exteriorRouter y cortafuegos · solo están abiertas las puertas que elegimosUn servidor UbuntuPuerta de entradaNginx Proxy Manager · HTTPSVPN privadaWireGuard para el personalServidor de correoTLS · DKIM · DMARC · SPFInicio de sesión único · una cuenta Keycloak por miembro del equipoColaboraciónHerramientas cotidianasDesarrollo e IAMedios y contenidoCompilación y automatizaciónComunidad y comercioTúnel de salidaGluetun aísla las aplicaciones seleccionadasCapa de datosUna base de datos por aplicaciónSecretos fuera de la configuraciónCopias de seguridad en nuestros propios discosCada servicio en su propio contenedor · configuración en Git · actualizaciones programadas

Cómo lo gestionamos

Las reglas que mantienen segura y fiable a una empresa de un solo servidor.

Un servicio, un contenedor

Cada aplicación vive en su propio contenedor con su propia red y base de datos, por lo que un fallo se queda aislado en su contenedor.

Una única puerta de entrada

Nada está expuesto directamente. Todo el tráfico web entra a través del proxy inverso, siempre sobre HTTPS.

Un solo inicio de sesión

Los miembros del equipo se conectan con una sola cuenta. Cuando alguien se va, un interruptor cierra todas las puertas.

La administración, solo desde dentro

Las herramientas de administración solo responden en la red de la oficina o a través de la VPN del personal, nunca desde internet.

Secretos fuera de la configuración

La configuración se comparte en Git; las contraseñas y claves residen en archivos separados y protegidos que nunca salen del servidor.

Nuestros datos, nuestros discos

El correo, los archivos, las fotos y los prompts de IA se quedan en hardware nuestro, igual que las copias de seguridad.

La máquina

Tarjetas Intel Arc de segunda mano, nada de Nvidia, y software de código abierto desde los controladores.

CPU

AMD Ryzen 7 3700X

8 núcleos, 16 hilos

Memoria

62 GB RAM

Compartida por todos los servicios

GPU de IA

Intel Arc A770 16 GB

Modelos de IA locales a través de OpenVINO

GPU multimedia

Intel Arc A580 8 GB

Transcodificación de vídeo, sin procesamiento de IA

Almacenamiento

~27 TB pooled

Tres discos, un único volumen multimedia

Contenedores

~130 containers

Inicio de sesión único, WireGuard para el personal

Una solicitud, paso a paso

  1. El nombre se resuelve. Cada dirección pública apunta a la conexión de la oficina.
  2. El router lo deja entrar. Solo están abiertas las puertas de la web, el correo, VPN, el streaming y los juegos. Las herramientas de administración no tienen ninguna.
  3. La puerta principal responde. HTTPS se termina con un certificado gratuito que se renueva solo, y la solicitud se envía a un contenedor.
  4. El equipo inicia sesión una sola vez. Keycloak comprueba quién eres y todas las aplicaciones conectadas se fían de ello.
  5. La aplicación hace su trabajo. Cada aplicación solo se comunica con su propia base de datos en su propia red privada.
un stack, una carpeta
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 servicios, un servidor

Míralos todos: qué hace cada uno por nosotros y el proyecto que hay detrás.