Цю сторінку автоматично перекладено нашим власним ШІ, тому вона може містити помилки. Читати оригінал англійською

Як ми працюємо

Kreative Kompas працює на одному сервері в офісі. Без рахунків за хмару, без залежності від постачальника, і кожен компонент — це відкрите програмне забезпечення, яке ми можемо читати, виправляти та покращувати.

Відвідувачі та клієнтиКомандаЕлектронна пошта з усього світуМаршрутизатор та брандмауер · відкриті лише ті двері, які ми обралиОдин сервер UbuntuВхідні дверіNginx Proxy Manager · HTTPSПриватне VPNWireGuard для персоналуПоштовий серверTLS · DKIM · DMARC · SPFЄдиний вхід · один обліковий запис Keycloak на кожного члена командиСпівпрацяЩоденні інструментиРозробка та ШІМедіа та контентБудування та автоматизаціяСпільнота та комерціяВиїзний тунельGluetun ізольовує обрані додаткиШар данихБаза даних для кожного додаткуСекрети за межами конфігураціїРезервні копії на наших власних дискахКожна послуга у власному контейнері · конфігурація в Git · оновлення за розкладом

Як ми запускаємо це

Правила, що забезпечують надійність та безпеку компанії з одним сервером.

Один сервіс, один контейнер

Кожен додаток живе у власному контейнері з окремою мережею та базою даних, тому одна несправність залишається ізольованою.

Один вхід

Ніщо не піддається безпосередньому доступу. Весь веб-трафік надходить через зворотний проксі, завжди через HTTPS.

Один вхід

Члени команди входять за допомогою одного облікового запису. Коли хтось залишає команду, одне натискання закриває всі двері.

Адміністратор залишається всередині

Інструменти управління відповідають лише на офісну мережу або через корпоративний VPN, ніколи — на відкритий інтернет.

Секрети поза конфігурацією

Налаштування зберігаються в Git; паролі та ключі знаходяться в окремих захищених файлах, які ніколи не залишають сервер.

Наші дані, наші диски

Пошта, файли, фотографії та промпти для ШІ залишаються на обладнанні, яке ми володіємо, і так само зберігаються резервні копії.

Верстат

Використані карти Intel Arc, без Nvidia, та відкрите програмне забезпечення від драйверів.

Центральний процесор

AMD Ryzen 7 3700X

8 ядер, 16 потоків

Пам'ять

62 GB RAM

Спільно використовується всіма послугами

АІ ГПУ

Intel Arc A770 16 GB

Локальні моделі ШІ через OpenVINO

Медіа-графічний процесор

Intel Arc A580 8 GB

Відеотранскодування, позбавлене роботи штучного інтелекту

Зберігання

~27 TB pooled

Три диски, один медіа-пул

Контейнери

~130 containers

Єдиний вхід, WireGuard для персоналу

Запит, покроково

  1. Назва визначається. Кожна публічна адреса вказує на офісне підключення.
  2. Маршрутизатор пропускає його. Відкриті лише веб, поштові, VPN, стрімінгові та ігрові порти. Інструменти адміністратора закриті.
  3. Вхідні двері відповідають. HTTPS завершується безкоштовним, автоматично оновлюваним сертифікатом, а запит маршрутизується до одного контейнера.
  4. Команда входить лише один раз. Keycloak перевіряє, хто ви, а потім кожен підключений додаток довіряє цьому.
  5. Додаток виконує свою роботу. Кожен додаток спілкується лише зі своєю базою даних на приватній мережі.
один стек, одна папка
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 послуги, один сервер

Перегляньте кожен: що він робить для нас і який проєкт за ним стоїть.