Questa pagina è stata tradotta automaticamente dalla nostra AI, quindi potrebbe contenere errori. Leggi l'originale in inglese

Come funzioniamo

Kreative Kompas gira su un server in ufficio. Nessun costo cloud, nessun lock-in del fornitore e ogni componente è software open-source che possiamo leggere, correggere e migliorare.

Visitatori e clientiMembri del teamEmail da tutto il mondoRouter & firewall · solo le porte che scegliamo sono aperteUn server UbuntuPorta d'ingressoNginx Proxy Manager · HTTPSVPN privatoWireGuard per lo staffServer di postaTLS · DKIM · DMARC · SPFSingle sign-on · un account Keycloak per ogni membro del teamCollaborazioneStrumenti quotidianiSviluppo e Intelligenza ArtificialeMedia e contenutiCostruzione e automazioneComunità e commercioTunnel di uscitaGluetun isola le app selezionateLivello datiUn database per appSegreti al di fuori della configurazioneBackup sui nostri dischiOgni servizio nel proprio contenitore · configurazione in Git · aggiornamenti programmati

Come lo gestiamo

Le regole che rendono un'azienda one-server affidabile e sicura.

Un servizio, un contenitore

Ogni applicazione risiede nel proprio contenitore con la propria rete e il proprio database, in modo che un singolo fallimento rimanga isolato.

Un'unica porta d'ingresso

Nulla è esposto direttamente. Tutto il traffico web entra tramite il proxy inverso, sempre via HTTPS.

Un login

I membri del team accedono con un unico account. Quando qualcuno se ne va, un interruttore chiude ogni porta.

L'amministratore rimane dentro

Gli strumenti di gestione rispondono solo sulla rete d'ufficio o tramite la VPN del personale, mai su Internet aperto.

Segreti fuori dalla configurazione

La configurazione è condivisa in Git; password e chiavi vivono in file separati e protetti che non lasciano mai il server.

I nostri dati, i nostri dischi

Mail, file, foto e prompt AI rimangono su hardware che possediamo, così come i backup.

La macchina

Usiamo schede Intel Arc, senza Nvidia e software open source dai driver in su.

CPU

AMD Ryzen 7 3700X

8 core, 16 thread

Memoria

62 GB RAM

Condiviso da ogni servizio

AI GPU

Intel Arc A770 16 GB

Esecuzione di modelli AI locali tramite OpenVINO

GPU per i Media

Intel Arc A580 8 GB

Trascodifica video, mantenuta libera da elaborazione AI

Storage

~27 TB pooled

Tre dischi, un pool di storage

Contenitori

~130 containers

Autenticazione single sign-on, WireGuard per lo staff

Una richiesta, passo dopo passo

  1. Il nome si risolve. Ogni indirizzo pubblico punta alla connessione in ufficio.
  2. Il router lo fa entrare. Sono aperte solo le porte web, mail, VPN, streaming e gioco. Gli strumenti di amministrazione non sono accessibili.
  3. La porta d'ingresso risponde. HTTPS viene terminato con un certificato gratuito a rinnovo automatico e la richiesta viene instradata verso un singolo contenitore.
  4. Il team si autentica una sola volta. Keycloak verifica chi sei, poi ogni app collegata si fida di esso.
  5. L'app fa il suo lavoro. Ogni applicazione comunica solo con il proprio database, sulla propria rete privata.
uno stack, una cartella
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

I servizi 54, un solo server

Vedi ciascuno di loro, cosa fa per noi e il progetto che c'è dietro.