Selle lehe on tõlkinud meie enda tehisintellekt automaatselt, seega võib see sisaldada vigu. Loe originaal inglise keeles

Kuidas me tegutseme

Kreative Kompas töötab ühes kontori serveris. Ei pilvearveid, ei müüja lukustust ja iga tükk on avatud lähtekoodiga tarkvara, mida saame lugeda, parandada ja täiustada.

Külastajad ja kliendidMeeskondE-post maailmastRuuter ja tulemüür · avatud on ainult need uksed, mida me ise valimeÜks Ubuntu-serverEsiuksNginx Proxy Manager · HTTPSPrivaatne VPNWireGuard personalileKirjaserverTLS · DKIM · DMARC · SPFÜks sisselogimine · üks Keycloak konto iga meeskonnaliikme kohtaKoostööIgapäevased tööriistadArendus ja tehisintellektMeedia ja sisuTarkvara ehitus ja automatiseerimineKogukond ja kaubandusVäljuv tunnelGluetun isoleerib valitud rakendusedAndmekihtIga rakendusele omad andmebaasSaladused seadistuste väljaspoolVarukoopiad meie enda ketasteleIga teenus oma konteineris · konfiguratsioon Git-is · ajakava järgi uuendused

Kuidas me seda käitame

Ühe serveriga ettevõtte usaldusväärsuse ja turvalisuse tagavad reeglid.

Üks teenus, üks konteiner

Iga rakendus elab oma konteineris, millel on oma võrk ja andmebaas, nii et üks ebaõnnestumine jääb üheks ebaõnnestumiseks.

Üks esiuks

Ei midagi ole otse avalik. Kogu veebiliiklus siseneb läbi pöördproksi, alati HTTPS-i kaudu.

Üks sisselogimine

Meeskonna liikmed logivad sisse ühe kontoga. Kui keegi lahkub, sulgeb üks lüliti iga ukse.

Admin jääb sisse

Juhtimisvahendid reageerivad ainult kontorivõrgule või personalile VPN, mitte kunagi avatud internetile.

Saladused seadistusest välja

Seadistused on jagatud Git-is; paroolid ja võtmed asuvad eraldatud, turvaliselt kaitstud failides, mis ei lahkugi kunagi serverist.

Meie andmed, meie kettad

Post, failid, fotod ja AI-promptid jäävad meile kuuluvale riistvarale ning samuti nende varukoopiad.

Masin

Kasutatud Intel Arc graafikakaardid, ilma Nvidia-lt, ja avatud lähtekoodiga tarkvara alates draiveritest ülespoole.

CPU

AMD Ryzen 7 3700X

8 tuuma, 16 lõime

Mälu

62 GB RAM

Jagatud kõigi teenuste vahel

AI GPU

Intel Arc A770 16 GB

Kohalikud AI mudelid OpenVINO kaudu

Meedia GPU

Intel Arc A580 8 GB

Video transkodeerimine, mida hoitakse tehisintellekti töötamisest vabana

Salvestus

~27 TB pooled

Kolm ketast, üks meediabassein

Konteinerid

~130 containers

Ühekordne sisselogimine, WireGuard personalile

Palve, samm-sammult

  1. Nimi laheneb. Kõik avalikud aadressid viitavad kontoriühendusele.
  2. Ruuter laseb selle sisse. Avalikud on ainult veebi-, e-posti-, VPN-, voogedastus- ja mänguportaalid. Admin-tööriistadel neid pole.
  3. Esiuks vastab. HTTPS lõpeb tasuta, automaatselt uueneva sertifikaadiga ja päring suunatakse ühte konteinerisse.
  4. Meeskond sisse logib ainult kord. Keycloak kontrollib, kes te olete, ja siis usaldavad seda kõik ühendatud rakendused.
  5. Rakendus teeb oma töö. Iga rakendus suhtleb ainult oma andmebaasiga oma eraldi võrgus.
üks stack, üks kaust
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 teenused, üks server

Vaadake igaüht neist, mida see meile ja selle taga olevale projektile tähendab.