Deze pagina is automatisch vertaald door onze eigen AI, dus het kan fouten bevatten. Lees het origineel in het Engels

Hoe we werken

Kreative Kompas draait op één server op kantoor. Geen cloudrekeningen, geen vendor lock-in, en elk onderdeel is open-source software die we kunnen lezen, repareren en verbeteren.

Bezoekers en klantenTeamledenE-mail van buitenafRouter & firewall · alleen de deuren die we kiezen zijn openEén Ubuntu-serverVoordeurNginx Proxy Manager · HTTPSPrivé-VPNWireGuard voor personeelE-mailserverTLS · DKIM · DMARC · SPFSingle sign-on · één Keycloak-account per teamlidSamenwerkingDagelijkse toolsOntwikkeling & AIMedia & contentBuilds & automatiseringCommunity & handelUitgaande tunnelGluetun isoleert gekozen appsGegevenslaagEen database per appGeheimen buiten de configuratieBack-ups op onze eigen schijvenElke dienst in zijn eigen container · configuratie in Git · updates volgens een schema

Hoe we het draaien

De regels die een bedrijf met één server betrouwbaar en veilig houden.

Eén dienst, één container

Elke app draait in een eigen container met een eigen netwerk en database, zodat één storing ook één storing blijft.

Eén voordeur

Niets wordt direct blootgesteld. Al het webverkeer komt binnen via de reverse proxy, altijd over HTTPS.

Eén login

Teamleden loggen in met één account. Vertrekt er iemand, dan sluit één schakelaar alle deuren.

Beheer blijft binnen

Beheertools reageren alleen op het kantoornetwerk of via de VPN voor medewerkers, nooit op het open internet.

Geheimen buiten de configuratie

Configuratie wordt gedeeld in Git; wachtwoorden en sleutels staan in aparte, beveiligde bestanden die de server nooit verlaten.

Onze data, onze schijven

E-mail, bestanden, foto's en AI-prompts blijven op hardware die we zelf bezitten, en ook de back-ups.

De machine

Tweedehands Intel Arc-kaarten, geen Nvidia, en open-source software vanaf de drivers.

CPU

AMD Ryzen 7 3700X

8 kernen, 16 threads

Geheugen

62 GB RAM

Gedeeld door alle diensten

AI GPU

Intel Arc A770 16 GB

Lokale AI-modellen via OpenVINO

Media GPU

Intel Arc A580 8 GB

Videotranscodering, vrijgehouden van AI-werk

Opslag

~27 TB pooled

Drie schijven, één mediapool

Containers

~130 containers

Single sign-on, WireGuard voor personeel

Een verzoek, stap voor stap

  1. De naam wordt omgezet. Elk publiek adres wijst naar de verbinding met het kantoor.
  2. De router laat het binnen. Alleen de deuren voor web, mail, VPN, streaming en games staan open. Beheertools hebben er geen.
  3. De voordeur reageert. HTTPS wordt afgehandeld met een gratis certificaat dat zichzelf vernieuwt, en het verzoek wordt naar één container gestuurd.
  4. Het team meldt zich één keer aan. Keycloak controleert wie je bent, en daarna vertrouwt elke aangesloten app dit.
  5. De app doet zijn werk. Elke app communiceert alleen met zijn eigen database, op zijn eigen privénetwerk.
één stack, één map
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 diensten, één server

Bekijk ze allemaal: wat elke dienst voor ons doet en het project erachter.