Как мы работаем
Kreative Kompas работает на одном сервере в офисе. Никаких счетов за облачные услуги, никаких привязок к поставщикам, и каждая часть — это программное обеспечение с открытым исходным кодом, которое мы можем читать, исправлять и улучшать.
Как мы запускаем это
Правила, которые делают односерверную компанию надёжной и безопасной.
Один сервис — один контейнер
Каждое приложение размещается в собственном контейнере со своей сетью и базой данных, поэтому один сбой остается изолированным.
Одна входная дверь
Ничто не раскрывается напрямую. Весь веб-трафик поступает через обратный прокси, всегда по HTTPS.
Один логин
Члены команды используют единый аккаунт для входа. Когда кто-то уходит, один переключатель закрывает все двери.
Админ остаётся внутри
Инструменты управления отвечают только в офисной сети или через VPN сотрудников, никогда — в открытый интернет.
Секреты вне конфигурации
Конфигурация хранится в Git; пароли и ключи находятся в отдельных защищённых файлах, которые никогда не покидают сервер.
Наши данные, наши диски
Почта, файлы, фотографии и промпты для ИИ хранятся на оборудовании, которое принадлежит нам, а также резервные копии.
Машина
Используются карты Intel Arc, без Nvidia, и программное обеспечение с открытым исходным кодом начиная с драйверов.
AMD Ryzen 7 3700X
8 ядер, 16 потоков
62 GB RAM
Общий для всех сервисов
Intel Arc A770 16 GB
Локальные модели ИИ через OpenVINO
Intel Arc A580 8 GB
Видео-транскодирование, без использования ИИ
~27 TB pooled
Три диска, один пул для медиа
~130 containers
Единый вход, WireGuard для сотрудников
Снимок обновляется каждые 30 минут
Запрос, пошагово
- Имя преобразуется в адрес. Каждый публичный адрес указывает на офисное соединение.
- Маршрутизатор пропускает его. Открыты только веб, почта, VPN, стриминг и игровые порты. Административных инструментов нет.
- Входная дверь отвечает. HTTPS завершается бесплатным автоматически обновляемым сертификатом, а запрос направляется в один контейнер.
- Команда входит в систему один раз. Keycloak проверяет, кто вы, а затем каждое подключенное приложение доверяет ему.
- Приложение справляется со своей задачей. Каждое приложение общается только со своей базой данных в собственной приватной сети.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -dУслуги 54, один сервер
Посмотрите на каждого из них: что он делает для нас и какой проект стоит за ним.