Trang này được dịch tự động bởi AI của chúng tôi, vì vậy nó có thể chứa sai sót. Đọc bản gốc bằng tiếng Anh

Cách chúng ta vận hành

Kreative Kompas chạy trên một máy chủ duy nhất trong văn phòng. Không có hóa đơn đám mây, không bị khóa vào nhà cung cấp, và mọi thành phần đều là phần mềm mã nguồn mở mà chúng ta có thể đọc, sửa chữa và cải thiện.

Khách tham quan & khách hàngThành viên nhómEmail từ thế giớiBộ định tuyến và tường lửa · chỉ những cánh cửa chúng tôi chọn mới được mởMột máy chủ UbuntuCửa trướcNginx Proxy Manager · HTTPSVPN Riêng tưWireGuard cho nhân viênMáy chủ thưTLS · DKIM · DMARC · SPFĐăng nhập một lần · một tài khoản Keycloak cho mỗi thành viên trong nhómHợp tácCông cụ hàng ngàyPhát triển & AIPhương tiện & nội dungBuild phần mềm & tự động hóaCộng đồng & Thương mạiĐường hầm đi raGluetun cô lập các ứng dụng được chọnLớp dữ liệuCơ sở dữ liệu cho mỗi ứng dụngBí mật nằm ngoài cấu hìnhBản sao lưu trên ổ đĩa riêng của chúng tôiMỗi dịch vụ trong container riêng · cấu hình trên Git · cập nhật theo lịch

Cách chúng ta vận hành nó

Những nguyên tắc giúp một công ty chỉ có một máy chủ luôn ổn định và an toàn.

Một dịch vụ, một container

Mỗi ứng dụng đều chạy trong một container riêng biệt với mạng và cơ sở dữ liệu độc lập, nên một lỗi sẽ không lan sang các dịch vụ khác.

Một cửa trước

Không gì được phơi bày trực tiếp. Tất cả lưu lượng web đều đi qua máy chủ ủy nhiệm đảo ngược, luôn luôn qua HTTPS.

Đăng nhập một lần

Các thành viên trong đội đăng nhập bằng một tài khoản duy nhất. Khi ai đó rời đi, chỉ cần một công tắc đóng để khóa chặt mọi cánh cửa.

Quản trị viên ở bên trong

Các công cụ quản lý chỉ phản hồi trên mạng nội bộ hoặc qua VPN của nhân viên, không bao giờ kết nối ra internet công cộng.

Bí mật nằm ngoài cấu hình

Cấu hình được chia sẻ trên Git; mật khẩu và khóa được lưu trong các tệp riêng biệt, được bảo vệ chặt chẽ và không bao giờ rời khỏi máy chủ.

Dữ liệu của chúng tôi, ổ đĩa của chúng tôi

Email, tập tin, hình ảnh và các lệnh AI đều được lưu trên phần cứng mà chúng tôi sở hữu, bao gồm cả các bản sao lưu.

Cỗ máy

Sử dụng các thẻ đồ họa Intel Arc đã qua sử dụng, không có Nvidia, và phần mềm mã nguồn mở từ trình điều khiển trở lên.

CPU

AMD Ryzen 7 3700X

8 nhân, 16 luồng

Bộ nhớ

62 GB RAM

Được chia sẻ bởi mọi dịch vụ

AI GPU

Intel Arc A770 16 GB

Chạy mô hình AI cục bộ thông qua OpenVINO

Media GPU

Intel Arc A580 8 GB

Mã hóa video, hoàn toàn không sử dụng AI

Lưu trữ

~27 TB pooled

Ba ổ đĩa, một pool phương tiện

Containers

~130 containers

Đăng nhập một lần, WireGuard cho nhân viên

Một yêu cầu, từng bước một

  1. Tên được phân giải. Mọi địa chỉ công cộng đều trỏ về kết nối văn phòng.
  2. Bộ định tuyến cho phép nó truy cập. Chỉ có cổng web, email, VPN, phát trực tuyến và trò chơi đang mở. Công cụ quản trị thì không.
  3. Cửa trước (reverse proxy) tiếp nhận yêu cầu. HTTPS được giải mã bằng chứng chỉ miễn phí, tự động gia hạn và yêu cầu được định tuyến đến một container.
  4. Đội ngũ chỉ cần đăng nhập một lần. Keycloak xác minh bạn là ai, sau đó mọi ứng dụng kết nối đều tin tưởng nó.
  5. Ứng dụng đã hoàn thành nhiệm vụ của nó. Mỗi ứng dụng chỉ giao tiếp với cơ sở dữ liệu riêng của nó trên mạng riêng tư.
một stack, một thư mục
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

Dịch vụ 54, một máy chủ

Xem tất cả chúng, những gì chúng làm cho chúng ta và dự án đứng sau nó.