No description
  • Shell 71.4%
  • Jinja 28.6%
Find a file
Repository files (latest commit first)
Filename Latest commit message Latest commit date
2026-10-07 00:42:40 +02:00
.woodpecker feat(host): the server applies site.yml from main by itself 2026-10-06 21:36:54 +02:00
clusters/homeserver fix(cluster): decouple routing from apps, tighten RBAC, clean leftovers 2026-10-07 00:00:06 +02:00
docs fix(cluster): decouple routing from apps, tighten RBAC, clean leftovers 2026-10-07 00:00:06 +02:00
infrastructure/ansible fix(host): Ansible takes ownership of the Cilium host policies 2026-10-07 00:25:31 +02:00
kubernetes fix(alerts): ignore never-issued certificates in CertificateExpiringSoon; Woodpecker PVC quota headroom 2026-10-07 00:42:40 +02:00
scripts feat(host): rebuildable from Git, idempotent reconcile 2026-10-07 00:00:06 +02:00
.gitignore fix(cluster): decouple routing from apps, tighten RBAC, clean leftovers 2026-10-07 00:00:06 +02:00
.sops.yaml fix(stalwart): PROXY protocol on public mail listeners, internal submission port 2026-10-06 21:36:54 +02:00
README fix(cluster): decouple routing from apps, tighten RBAC, clean leftovers 2026-10-07 00:00:06 +02:00
renovate.json fix(cluster): decouple routing from apps, tighten RBAC, clean leftovers 2026-10-07 00:00:06 +02:00

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Homeserver k3s GitOps

Ce dépôt décrit la production : un serveur AlmaLinux mono-nœud (zopka) sous k3s, entièrement piloté depuis `main`. Docker reste installé uniquement pour quelques anciens conteneurs (postgres, valkey, wakapi) et leurs volumes, conservés hors de ce dépôt.

Le socle comprend Ansible, k3s `v1.34.9+k3s1`, Cilium sans kube-proxy, Hubble, Tetragon, Flux, SOPS, cert-manager, Traefik Gateway API, CloudNativePG, Valkey et la pile VictoriaMetrics/VictoriaLogs/Grafana/Alloy.

Applications : Pocket ID, Blocky, Vaultwarden, Forgejo, Woodpecker (backend Kubernetes), Stalwart et SonarQube. Wakapi reste dans Docker. Traefik expose tous les ports publics via Gateway API.

Commencer par `docs/bootstrap-k3s.md`. Les décisions d’architecture et le workflow de livraison se trouvent dans `docs/platform-decisions.md` et `docs/gitops-workflow.md`.

## Accès aux interfaces d'administration

`vault.rltbg.com/admin`, `mail.rltbg.com` et `sonar.rltbg.com` ne répondent qu'aux connexions venant du serveur lui-même. Ouvrir un proxy SOCKS par SSH, puis régler le navigateur sur `SOCKS5 127.0.0.1:1080` avec DNS distant :

```sh
ssh -4 -N -D 1080 -p 4592 almalinux@51.38.39.32
chromium --proxy-server="socks5://127.0.0.1:1080"   # ou Firefox : SOCKS v5 + « DNS distant »
```

Les mises à jour de l'hôte, CrowdSec et l'ajout d'une application sont décrits dans `docs/operations.md`.

La rotation obligatoire des identifiants autrefois exposés est détaillée dans `docs/security-remediation.md`.

Ce projet ne crée aucune sauvegarde applicative. La protection globale externe annoncée par l’opérateur reste hors de ce dépôt.