Эта страница была автоматически переведена нашим собственным ИИ, поэтому в ней могут быть ошибки. Читать оригинал на английском

Как мы работаем

Kreative Kompas работает на одном сервере в офисе. Никаких счетов за облачные услуги, никаких привязок к поставщикам, и каждая часть — это программное обеспечение с открытым исходным кодом, которое мы можем читать, исправлять и улучшать.

Посетители и клиентыУчастники командыПисьмо из мираМаршрутизатор и брандмауэр — открыты только те двери, которые мы выбралиОдин сервер UbuntuВходная дверьNginx Proxy Manager · HTTPSЧастный VPNWireGuard для сотрудниковПочтовый серверTLS · DKIM · DMARC · SPFЕдиный вход: один аккаунт Keycloak на каждого участника командыСотрудничествоПовседневные инструментыРазработка и ИИМедиа и контентСборка и автоматизацияСообщество и коммерцияИсходящий туннельGluetun изолирует выбранные приложенияСлой данныхБаза данных для каждого приложенияСекреты вне конфигурацииРезервные копии на наших собственных дискахКаждый сервис в собственном контейнере · конфигурация в Git · обновления по расписанию

Как мы запускаем это

Правила, которые делают односерверную компанию надёжной и безопасной.

Один сервис — один контейнер

Каждое приложение размещается в собственном контейнере со своей сетью и базой данных, поэтому один сбой остается изолированным.

Одна входная дверь

Ничто не раскрывается напрямую. Весь веб-трафик поступает через обратный прокси, всегда по HTTPS.

Один логин

Члены команды используют единый аккаунт для входа. Когда кто-то уходит, один переключатель закрывает все двери.

Админ остаётся внутри

Инструменты управления отвечают только в офисной сети или через VPN сотрудников, никогда — в открытый интернет.

Секреты вне конфигурации

Конфигурация хранится в Git; пароли и ключи находятся в отдельных защищённых файлах, которые никогда не покидают сервер.

Наши данные, наши диски

Почта, файлы, фотографии и промпты для ИИ хранятся на оборудовании, которое принадлежит нам, а также резервные копии.

Машина

Используются карты Intel Arc, без Nvidia, и программное обеспечение с открытым исходным кодом начиная с драйверов.

CPU

AMD Ryzen 7 3700X

8 ядер, 16 потоков

Память

62 GB RAM

Общий для всех сервисов

AI GPU

Intel Arc A770 16 GB

Локальные модели ИИ через OpenVINO

Media GPU

Intel Arc A580 8 GB

Видео-транскодирование, без использования ИИ

Хранение

~27 TB pooled

Три диска, один пул для медиа

Контейнеры

~130 containers

Единый вход, WireGuard для сотрудников

Запрос, пошагово

  1. Имя преобразуется в адрес. Каждый публичный адрес указывает на офисное соединение.
  2. Маршрутизатор пропускает его. Открыты только веб, почта, VPN, стриминг и игровые порты. Административных инструментов нет.
  3. Входная дверь отвечает. HTTPS завершается бесплатным автоматически обновляемым сертификатом, а запрос направляется в один контейнер.
  4. Команда входит в систему один раз. Keycloak проверяет, кто вы, а затем каждое подключенное приложение доверяет ему.
  5. Приложение справляется со своей задачей. Каждое приложение общается только со своей базой данных в собственной приватной сети.
один стек, одна папка
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

Услуги 54, один сервер

Посмотрите на каждого из них: что он делает для нас и какой проект стоит за ним.