Esta página foi traduzida automaticamente pela nossa própria IA, então pode conter erros. Leia o original em inglês

Como operamos

O Kreative Kompas roda em um único servidor no escritório. Sem contas de nuvem, sem lock-in de fornecedor e cada peça é software de código aberto que podemos ler, corrigir e melhorar.

Visitantes e clientesMembros da equipeE-mail do mundoRoteador e firewall · apenas as portas que escolhemos estão abertasUm servidor UbuntuPorta de entradaNginx Proxy Manager · HTTPSVPN PrivadaWireGuard para a equipeServidor de e-mailTLS · DKIM · DMARC · SPFSingle sign-on: uma conta Keycloak por membro da equipeCollaborationEveryday toolsDevelopment & AIMedia & contentBuilding & automationCommunity & commerceTúnel de saídaO Gluetun isola os aplicativos selecionadosCamada de dadosUm banco de dados por aplicativoSegredos fora da configuraçãoBackups em nossos próprios discosCada serviço em seu próprio contêiner · configuração no Git · atualizações em cronograma

Como o operamos

As regras que mantêm uma empresa de servidor único confiável e segura.

One service, one container

Every app lives in its own container with its own network and database, so one failure stays one failure.

One front door

Nothing is exposed directly. All web traffic enters through the reverse proxy, always over HTTPS.

One login

Team members sign in with a single account. When someone leaves, one switch closes every door.

Admin stays inside

Management tools answer only on the office network or over the staff VPN, never to the open internet.

Secrets out of config

Configuration is shared in Git; passwords and keys live in separate, locked-down files that never leave the server.

Our data, our disks

Mail, files, photos and AI prompts stay on hardware we own, and so do the backups.

A máquina

Used Intel Arc cards, no Nvidia, and open-source software from the drivers up.

CPU

AMD Ryzen 7 3700X

8 cores, 16 threads

Memory

62 GB RAM

Shared by every service

AI GPU

Intel Arc A770 16 GB

Local AI models through OpenVINO

Media GPU

Intel Arc A580 8 GB

Video transcoding, kept free of AI work

Storage

~27 TB pooled

Three disks, one media pool

Containers

~130 containers

Single sign-on, WireGuard for staff

Um pedido, passo a passo

  1. O nome é resolvido. Cada endereço público aponta para a conexão do escritório.
  2. O roteador permite a entrada. Apenas as portas de web, e-mail, VPN, streaming e jogos estão abertas. As ferramentas administrativas não têm nenhuma.
  3. A porta da frente responde. HTTPS é encerrado com um certificado gratuito e de renovação automática, e o pedido é roteado para um único container.
  4. A equipe faz login apenas uma vez. O Keycloak verifica quem você é, e então todos os aplicativos conectados confiam nele.
  5. O aplicativo faz o seu trabalho. Cada aplicativo se comunica apenas com seu próprio banco de dados, em sua própria rede privada.
uma pilha, uma pasta
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

Serviços 54, um servidor

Veja cada um deles, o que fazem por nós e o projeto por trás de cada um.