דף זה תורגם באופן אוטומטי על ידי ה-AI שלנו, ולכן הוא עשוי להכיל שגיאות. קרא את המקור באנגלית

איך אנחנו רצים

Kreative Kompas פועל על שרת אחד במשרד. אין חשבונות ענן, אין תלות במספקים, וכל רכיב הוא תוכנת קוד פתוח שאנו יכולים לקרוא, לתקן ולשפר.

מבקרים ולקוחותחברי הצוותאימייל מהעולםנתב וחומת אש - רק הדלתות שבחרנו פתוחותשרת Ubuntu אחדהדלת הקדמיתNginx Proxy Manager · HTTPSVPN פרטיWireGuard לצוותשרת דוארTLS · DKIM · DMARC · SPFהתחברות אחידה · חשבון Keycloak אחד לכל חבר צוותשיתוף פעולהכלים לשימוש יומיומיפיתוח ו-AIמדיה ותוכןבניית תוכנה ואוטומציהקהילה ומסחרמנהרה יוצאתGluetun מבודד יישומים נבחריםשכבת נתוניםמסד נתונים לכל אפליקציהסודות מחוץ לקובץ ההגדרותגיבויים על דיסקים משלנוכל שירות בקונטיינר משלו – תצורה ב-Git – עדכונים לפי לוח זמנים

איך אנחנו מפעילים את זה

הכללים שמבטיחים אמינות ובטיחות לחברה המפעילה שרת אחד בלבד.

שירות אחד, קונטיינר אחד

כל אפליקציה חיה במיכל משלה עם רשת ומסד נתונים משלה, כך שכישלון אחד נשאר כישלון אחד.

דלת קדמית אחת

שום דבר לא חשוף ישירות. כל תעבורת האינטרנט נכנסת דרך ה-Proxy ההפוך, תמיד באמצעות HTTPS.

כניסה אחת

חברי הצוות נכנסים באמצעות חשבון אחד בלבד. כאשר חבר עוזב, מתג אחד נסגר וסוגר כל דלת.

המנהל נשאר בתוך

כלי ניהול עונים רק ברשת המשרד או דרך VPN של הצוות, לעולם לא באינטרנט הפתוח.

סודות מחוץ לתצורה

הגדרות משותפות ב-Git; סיסמאות ומפתחות נשמרים בקבצים נפרדים ונעולים שאינם עוזבים את השרת.

הנתונים שלנו, הדיסקים שלנו

דואר, קבצים, תמונות ו- AI prompts נשארים על חומרה שבבעלותנו, וגם הגיבויים.

המכונה

כרטיסי Intel Arc משומשים, ללא Nvidia, ותוכנות קוד פתוח החל מרמת הדרייברים.

CPU

AMD Ryzen 7 3700X

8 ליבות, 16 חוטים

זיכרון

62 GB RAM

משותף לכל שירות

כרטיס מסך בינה מלאכותית

Intel Arc A770 16 GB

מודלים מקומיים של בינה מלאכותית באמצעות OpenVINO

ה-GPU למדיה

Intel Arc A580 8 GB

קידוד וידאו, ללא התערבות של בינה מלאכותית

אחסון

~27 TB pooled

שלושה דיסקים, בריכה אחת

Containers

~130 containers

התחברות אחידה, WireGuard לצוות

בקשה, צעד אחר צעד

  1. השם מתחבר. כל כתובת ציבורית מצביעה על חיבור המשרד.
  2. הרוטר מאפשר לו להיכנס. רק דלתות האינטרנט, הדואר, ה-VPN, הזרמה ומשחק פתוחות. לכלים של המנהל אין.
  3. הדלת הקדמית עונה. HTTPS מסתיימת בתעודה חינמית עם חידוש אוטומטי, והבקשה מופנית לאחד המכלים.
  4. הצוות מתחבר פעם אחת. Keycloak בודק מי אתה, ואז כל אפליקציה מחוברת בוטחת בו.
  5. האפליקציה עושה את העבודה שלה. כל אפליקציה מדברת רק עם מסד הנתונים שלה, ברשתה הפרטית.
סטאק אחד, תיקייה אחת
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

שירותי 54, שרת אחד

ראה כל אחד מהם, מה הוא עושה עבורנו והפרויקט שמאחוריו.