No description
- Shell 71.4%
- Jinja 28.6%
| Filename | Latest commit message | Latest commit date |
|---|---|---|
| .woodpecker | ||
| clusters/homeserver | ||
| docs | ||
| infrastructure/ansible | ||
| kubernetes | ||
| scripts | ||
| .gitignore | ||
| .sops.yaml | ||
| README | ||
| renovate.json | ||
# Homeserver k3s GitOps Ce dépôt décrit la production : un serveur AlmaLinux mono-nœud (zopka) sous k3s, entièrement piloté depuis `main`. Docker reste installé uniquement pour quelques anciens conteneurs (postgres, valkey, wakapi) et leurs volumes, conservés hors de ce dépôt. Le socle comprend Ansible, k3s `v1.34.9+k3s1`, Cilium sans kube-proxy, Hubble, Tetragon, Flux, SOPS, cert-manager, Traefik Gateway API, CloudNativePG, Valkey et la pile VictoriaMetrics/VictoriaLogs/Grafana/Alloy. Applications : Pocket ID, Blocky, Vaultwarden, Forgejo, Woodpecker (backend Kubernetes), Stalwart et SonarQube. Wakapi reste dans Docker. Traefik expose tous les ports publics via Gateway API. Commencer par `docs/bootstrap-k3s.md`. Les décisions d’architecture et le workflow de livraison se trouvent dans `docs/platform-decisions.md` et `docs/gitops-workflow.md`. ## Accès aux interfaces d'administration `vault.rltbg.com/admin`, `mail.rltbg.com` et `sonar.rltbg.com` ne répondent qu'aux connexions venant du serveur lui-même. Ouvrir un proxy SOCKS par SSH, puis régler le navigateur sur `SOCKS5 127.0.0.1:1080` avec DNS distant : ```sh ssh -4 -N -D 1080 -p 4592 almalinux@51.38.39.32 chromium --proxy-server="socks5://127.0.0.1:1080" # ou Firefox : SOCKS v5 + « DNS distant » ``` Les mises à jour de l'hôte, CrowdSec et l'ajout d'une application sont décrits dans `docs/operations.md`. La rotation obligatoire des identifiants autrefois exposés est détaillée dans `docs/security-remediation.md`. Ce projet ne crée aucune sauvegarde applicative. La protection globale externe annoncée par l’opérateur reste hors de ce dépôt.