Jak działamy
Kreative Kompas działa na jednym serwerze w biurze. Brak rachunków za chmurę, brak blokady dostawcy oraz każdy element to oprogramowanie open-source, które możemy czytać, naprawiać i ulepszać.
Jak to utrzymujemy
Zasady, które sprawiają, że jedno-serwerowa firma jest niezawodna i bezpieczna.
Jedna usługa, jeden kontener
Każda aplikacja działa we własnym pojemniku z własną siecią i bazą danych, dzięki czemu jedna awaria pozostaje tylko jedną awarią.
Jedno wejście
Nic nie jest narażone bezpośrednio. Cały ruch WWW wchodzi przez reverse proxy, zawsze za pośrednictwem HTTPS.
Jedno logowanie
Członkowie zespołu logują się jednym kontem. Gdy ktoś opuszcza firmę, jeden przełącznik zamyka wszystkie drzwi.
Administracja zostaje w środku
Narzędzia zarządzania odpowiadają tylko na sieci biurowej lub przez VPN dla pracowników, nigdy do otwartego internetu.
Sekrety poza konfiguracją
Konfiguracja jest udostępniana w Git; hasła i klucze znajdują się w osobnych, zabezpieczonych plikach, które nigdy nie opuszczają serwera.
Nasze dane, nasze dyski
Poczta, pliki, zdjęcia i prompty AI pozostają na sprzęcie, który posiadamy, tak samo jak kopie zapasowe.
Maszyna
Używane karty Intel Arc, bez Nvidia, oraz oprogramowanie open-source od sterowników w górę.
AMD Ryzen 7 3700X
8 rdzeni, 16 wątków
62 GB RAM
Współdzielone przez każdą usługę
Intel Arc A770 16 GB
Lokalne modele AI dzięki OpenVINO
Intel Arc A580 8 GB
Transkodowanie wideo, wolne od procesów AI
~27 TB pooled
Trzy dyski, jeden pulap mediów
~130 containers
Single sign-on, WireGuard dla personelu
Snapshot, aktualizowany co 30 min
Prośba, krok po kroku
- Nazwa zostaje przetłumaczona na adres. Każdy adres publiczny wskazuje na połączenie z biurem.
- Router ją przepuszcza. Otwarte są tylko bramy: internet, poczta, VPN, streaming i gry. Narzędzia administracyjne nie mają żadnych.
- Drzwi wejściowe odpowiadają. HTTPS jest kończony darmowym, automatycznie odnawianym certyfikatem, a żądanie jest przekazywane do jednego kontenera.
- Zespół loguje się raz. Keycloak sprawdza, kim jesteś, a następnie każda podłączona aplikacja mu ufa.
- Aplikacja robi swoje. Każda aplikacja komunikuje się tylko z własną bazą danych na swojej prywatnej sieci.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 Services, jeden serwer
Zobacz każdy z nich: co dla nas robi i jaki projekt za nim stoi.