Hoe we werken
Kreative Kompas draait op één server op kantoor. Geen cloudrekeningen, geen vendor lock-in, en elk onderdeel is open-source software die we kunnen lezen, repareren en verbeteren.
Hoe we het draaien
De regels die een bedrijf met één server betrouwbaar en veilig houden.
Eén dienst, één container
Elke app draait in een eigen container met een eigen netwerk en database, zodat één storing ook één storing blijft.
Eén voordeur
Niets wordt direct blootgesteld. Al het webverkeer komt binnen via de reverse proxy, altijd over HTTPS.
Eén login
Teamleden loggen in met één account. Vertrekt er iemand, dan sluit één schakelaar alle deuren.
Beheer blijft binnen
Beheertools reageren alleen op het kantoornetwerk of via de VPN voor medewerkers, nooit op het open internet.
Geheimen buiten de configuratie
Configuratie wordt gedeeld in Git; wachtwoorden en sleutels staan in aparte, beveiligde bestanden die de server nooit verlaten.
Onze data, onze schijven
E-mail, bestanden, foto's en AI-prompts blijven op hardware die we zelf bezitten, en ook de back-ups.
De machine
Tweedehands Intel Arc-kaarten, geen Nvidia, en open-source software vanaf de drivers.
AMD Ryzen 7 3700X
8 kernen, 16 threads
62 GB RAM
Gedeeld door alle diensten
Intel Arc A770 16 GB
Lokale AI-modellen via OpenVINO
Intel Arc A580 8 GB
Videotranscodering, vrijgehouden van AI-werk
~27 TB pooled
Drie schijven, één mediapool
~130 containers
Single sign-on, WireGuard voor personeel
Snapshot, bijgewerkt elke 30 minuten
Een verzoek, stap voor stap
- De naam wordt omgezet. Elk publiek adres wijst naar de verbinding met het kantoor.
- De router laat het binnen. Alleen de deuren voor web, mail, VPN, streaming en games staan open. Beheertools hebben er geen.
- De voordeur reageert. HTTPS wordt afgehandeld met een gratis certificaat dat zichzelf vernieuwt, en het verzoek wordt naar één container gestuurd.
- Het team meldt zich één keer aan. Keycloak controleert wie je bent, en daarna vertrouwt elke aangesloten app dit.
- De app doet zijn werk. Elke app communiceert alleen met zijn eigen database, op zijn eigen privénetwerk.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 diensten, één server
Bekijk ze allemaal: wat elke dienst voor ons doet en het project erachter.