หน้านี้ถูกแปลโดยอัตโนมัติด้วย AI ของเราเอง ดังนั้นอาจมีความผิดพลาดได้ อ่านต้นฉบับในภาษาอังกฤษ

วิธีที่เราทำงาน

Kreative Kompas ทำงานบนเซิร์ฟเวอร์เครื่องเดียวในสำนักงาน ไม่มีบิลคลาวด์ ไม่ติดกับตัวผู้ให้บริการ และทุกชิ้นส่วนเป็นซอฟต์แวร์โอเพนซอร์สที่เราสามารถอ่าน แก้ไข และปรับปรุงได้

ผู้เยี่ยมชมและลูกค้าสมาชิกทีมอีเมลจากทั่วโลกเราเตอร์และไฟร์วอลล์ · เปิดเฉพาะประตูที่เราเลือกเซิร์ฟเวอร์ Ubuntu หนึ่งตัวประตูหน้าNginx Proxy Manager · HTTPSVPN แบบส่วนตัวWireGuard สำหรับพนักงานเซิร์ฟเวอร์อีเมลTLS · DKIM · DMARC · SPFการเข้าสู่ระบบแบบเดียว · บัญชี Keycloak ต่อสมาชิกทีมหนึ่งบัญชีความร่วมมือเครื่องมือในชีวิตประจำวันการพัฒนาและ AIสื่อดิจิทัลและเนื้อหาการบิลด์ซอฟต์แวร์และระบบอัตโนมัติชุมชนและการค้าอุโมงค์ออก (Outbound)Gluetun แยกแอปที่เลือกไว้เลเยอร์ข้อมูลฐานข้อมูลแยกตามแอปความลับนอกเหนือจากการตั้งค่าสำรองข้อมูลบนดิสก์ของเราเองทุกบริการอยู่ในคอนเทนเนอร์ของตัวเอง · การกำหนดค่าใน Git · อัปเดตตามตารางเวลา

วิธีที่เรา ดำเนินการ

กฎที่รักษาความน่าเชื่อถือและความปลอดภัยให้กับบริษัทที่ใช้เซิร์ฟเวอร์เพียงเครื่องเดียว

หนึ่งบริการ หนึ่งคอนเทนเนอร์

ทุกแอปอยู่ในคอนเทนเนอร์ของตัวเอง พร้อมเครือข่ายและฐานข้อมูลแยกกัน ทำให้ความล้มเหลวหนึ่งไม่ลุกลาม

ประตูหน้าหนึ่งบาน

ไม่มีอะไรถูกเปิดเผยโดยตรง การจราจรเว็บทั้งหมดจะเข้าผ่าน reverse proxy เสมอผ่าน HTTPS

ล็อกอินครั้งเดียว

สมาชิกทีมเข้าสู่ระบบด้วยบัญชีเดียว เมื่อใครคนหนึ่งลาออก ประตูทุกบานจะถูกปิดทันที

แอดมินอยู่ภายใน

เครื่องมือจัดการจะตอบรับเฉพาะบนเครือข่ายสำนักงาน หรือผ่าน VPN ของพนักงานเท่านั้น ไม่เคยเชื่อมต่อกับอินเทอร์เน็ตสาธารณะ

ความลับออกจากไฟล์คอนฟิก

การตั้งค่ามีการแชร์ใน Git; รหัสผ่านและคีย์อยู่ในไฟล์แยกที่ถูกล็อกและไม่เคยออกจากเซิร์ฟเวอร์

ข้อมูลของเรา ดิสก์ของเรา

อีเมล ไฟล์ รูปภาพ และคำสั่ง AI เก็บไว้บนฮาร์ดแวร์ที่เราเป็นเจ้าของ รวมถึงการสำรองข้อมูลด้วย

เครื่องจักร

ใช้การ์ด Intel Arc มือสอง ไม่มี Nvidia และใช้ซอฟต์แวร์ open-source ตั้งแต่ไดรเวอร์ขึ้นไป

CPU

AMD Ryzen 7 3700X

8 แกน 16 เธรด

หน่วยความจำ

62 GB RAM

ใช้งานร่วมกันได้ในทุกบริการ

AI GPU

Intel Arc A770 16 GB

โมเดล AI บนระบบท้องถิ่นผ่าน OpenVINO

กราฟิกมัลติมีเดีย GPU

Intel Arc A580 8 GB

การแปลงวิดีโอ โดยไม่มีการประมวลผลด้วย AI

การจัดเก็บข้อมูล

~27 TB pooled

สามดิสก์, พูลสื่อหนึ่งแห่ง

คอนเทนเนอร์

~130 containers

การเข้าสู่ระบบครั้งเดียว, WireGuard สำหรับพนักงาน

คำขอ ทีละขั้นตอน

  1. ชื่อโดเมนถูกแปลงเป็นที่อยู่ ที่อยู่สาธารณะทุกแห่งชี้ไปที่การเชื่อมต่อของสำนักงาน
  2. เราเตอร์อนุญาตให้เข้าได้ เฉพาะเว็บ, อีเมล, VPN, การสตรีม และเกมเท่านั้นที่เปิดใช้งาน ส่วนเครื่องมือของผู้ดูแลไม่มีการเปิดใช้งาน
  3. ประตูหน้า (reverse proxy) รับคำขอ HTTPS จะถูกจัดการด้วยใบรับรองฟรีที่มีการต่ออายุอัตโนมัติ และคำขอจะถูกส่งไปยังคอนเทนเนอร์หนึ่งตัว
  4. ทีมลงชื่อเข้าใช้ครั้งเดียว Keycloak ตรวจสอบว่าคุณคือใคร จากนั้นทุกแอปที่เชื่อมต่อจะไว้วางใจผลลัพธ์นั้น
  5. แอพทำงานได้ปกติ แต่ละแอปสื่อสารเฉพาะกับฐานข้อมูลของตัวเอง บนเครือข่ายส่วนตัวเท่านั้น
สแต็กเดียว โฟลเดอร์เดียว
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

บริการ 54 บนเซิร์ฟเวอร์เดียว

ดูทุกชิ้นว่าช่วยเราและโครงการเบื้องหลังได้อย่างไร