Aller au contenu

« Trace install tas » : différence entre les versions

De Loic Wiki
Daneel (discussion | contributions)
Séparation des ports publics et domaines dans le tableau
Daneel (discussion | contributions)
Documenter l accès VPN OpenHands dans la trace centrale
 
(15 versions intermédiaires par 2 utilisateurs non affichées)
Ligne 37 : Ligne 37 :
* [[Trace install tas - Hugo]]
* [[Trace install tas - Hugo]]
* [[Trace install tas - Trilium Notes]]
* [[Trace install tas - Trilium Notes]]
* [[Trace install tas - Stalwart]]
* [[Trace install tas - Hermes Agent]]
* [[Trace install tas - SGLang]]
* [[Trace install tas - DeepSeek Harness (DSH)]]


== Vue synthétique ==
== Vue synthétique ==
Les ports locaux et publics ci-dessous sont alignés sur les publications et reverse-proxy observés dans <code>/etc/caddy/Caddyfile</code> le 14 août 2026. Un port local peut rester fermé lorsqu’un service est arrêté ou en échec.
{| class="wikitable"
{| class="wikitable"
! Brique !! Local !! Ports publics !! Domaines !! Rôle
! Brique !! Local !! Port public Caddy !! Domaine / accès !! Rôle / état
|-
|-
| Open WebUI || 8080 || 25680 || owui.lololand.org || Interface LLM
| Open WebUI || 8085 || 25680 || owui.lololand.org || Interface LLM
|-
|-
| Dependency-Track || 8081 / 8092 || 25681 / 25692 || dt.lololand.org || SBOM / vuln
| Dependency-Track frontend || 8103 || 25681 || dt.lololand.org || Frontend ; répond HTTP 200
|-
| Dependency-Track API || 8092 || 25692 || lololand.hopto.org:25692 || Backend ; service arrêté sur base H2 corrompue
|-
|-
| Vaultwarden || 8082 || 25682 || vault.lololand.org || Gestion de secrets
| Vaultwarden || 8082 || 25682 || vault.lololand.org || Gestion de secrets
Ligne 50 : Ligne 59 :
| Uptime Kuma || 8083 || 25683 || kuma.lololand.org || Supervision
| Uptime Kuma || 8083 || 25683 || kuma.lololand.org || Supervision
|-
|-
| Scriberr || 8084 || 25684 || || Speech-to-text
| Scriberr || 8084 || 25684 || lololand.hopto.org:25684 || Speech-to-text
|-
|-
| Social Analyzer || 8086 || 25686 || || OSINT / profils sociaux
| CyberBro || 8102 || 25685 || cyberbro.lololand.org || Analyse / visualisation
|-
| Social Analyzer || 8086 || 25686 || social-analyzer.lololand.org || OSINT ; racine HTTP 404 mais service répond
|-
| Greenbone OpenVAS || 9392 || 25687 || lololand.hopto.org:25687 || Scanner ; GSA non disponible pendant la relance
|-
|-
| Immich || 8088 || 25688 || immich.lololand.org || Gestion photo
| Immich || 8088 || 25688 || immich.lololand.org || Gestion photo
|-
|-
| Headscale || 8089 / 8090 || 25689 || headscale.lololand.org || Tailscale self-hosted + UI
| Headscale + UI || 8089 / 8090 || 25689 || headscale.lololand.org || Contrôle réseau privé + interface
|-
|-
| CyberChef || 8091 || 25691 || cyberchef.lololand.org || Outils de transformation
| CyberChef || 8091 || 25691 || cyberchef.lololand.org || Outils de transformation ; corrigé et HTTP 200
|-
|-
| Beszel || 8093 || 25693 || bezel.lololand.org || Monitoring léger
| Beszel || 8093 || 25693 || bezel.lololand.org || Monitoring léger
|-
|-
| Paperless-ngx || 8094 || 25694 || || GED / OCR
| Paperless-ngx || 8094 || 25694 || paperless.lololand.org || GED / OCR
|-
|-
| Karakeep || 8095 || 25695 || || Gestion de bookmarks
| Karakeep || 8095 || 25695 || karakeep.lololand.org || Gestion de bookmarks
|-
|-
| Nextcloud || 8096 || 25696 || nextcloud.lololand.org || Fichiers / groupware
| Nextcloud || 8096 || 25696 || nextcloud.lololand.org || Fichiers / groupware ; état applicatif sain
|-
|-
| Homepage || 8097 || 25697 || home.lololand.org || Tableau de bord
| Homepage || 8097 || 25697 || lololand.hopto.org:25697 || Tableau de bord
|-
|-
| MediaWiki || 8098 || 25698 || wiki.lololand.org || Wiki collaboratif
| MediaWiki || 8098 || 25698 || wiki.lololand.org || Wiki collaboratif
Ligne 74 : Ligne 87 :
| n8n || 5678 || 25678 || n8n.lololand.org || Automatisation
| n8n || 5678 || 25678 || n8n.lololand.org || Automatisation
|-
|-
| Ollama || 11434 || 25434 || || API LLM locale
| Ollama AMD || 11434 || 25434 || ollama.lololand.org || API LLM protégée
|-
|-
| Hugo || 8100 || 25700 || hugo.lololand.org || Site statique / documentation
| Hugo || 8100 || 25700 || hugo.lololand.org || Site statique / documentation
|-
|-
| Trilium Notes || 8101 || 25701 || trilium.lololand.org || Base de connaissances / notes
| Trilium Notes || 8101 || 25701 || trilium.lololand.org || Base de connaissances / notes
|-
| Gitea || 8105 || 25702 || gitea.lololand.org || Forge Git
|-
| Stalwart || 1025 / 1110 / 1143 / 1465 / 1587 / 1993 / 1995 / 14190 / 18080 / 18443 || aucun déclaré par Caddy || mail.lololand.org / lololand.org || Serveur mail
|-
| Hermes Agent || 8642 || aucun || accès local || Agent IA outillé
|-
| DeepSeek Harness (DSH) || 3080 || aucun || accès local || Interface Web d’agent de codage
|}
|}
== État de vérification — 14 août 2026 ==
* '''Firewall :''' les entrées sont maintenues fermées temporairement pendant l’audit et les corrections. La règle active nftables nécessite une vérification root pour être détaillée.
* '''Nextcloud :''' le service et la base sont actifs ; <code>php occ status</code> indique Nextcloud 34.0.2, maintenance désactivée et aucune mise à niveau de base en attente. Le HTTP local redirige vers l’URL canonique HTTPS.
* '''Dependency-Track :''' le frontend 8103 répond ; l’API 8092 est indisponible. Les journaux indiquent une corruption H2 (<code>MVStoreException: Chunk 102363 not found</code>). Le volume a été sauvegardé avant toute tentative de correction.
* '''Social Analyzer :''' le conteneur et le port 8086 répondent ; la racine renvoie HTTP 404, ce qui indique une route applicative absente plutôt qu’un port fermé.
* '''Greenbone OpenVAS :''' la relance a été tentée sans suppression de volumes. La pile reste en initialisation avec des dépendances de flux en état unhealthy ; 9392 n’est pas encore disponible.
* '''CyberChef :''' corrigé. L’image écoute sur 8080 dans le conteneur, alors que le Quadlet publiait 8091 vers 80 ; le mapping est maintenant 8091:8080 et le test local renvoie HTTP 200.
* '''Tailscale :''' le client système est installé et actif. Sa suppression nécessite les privilèges root ; Headscale est un service distinct et n’a pas été supprimé.
''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.''
== DeepSeek Harness (DSH) ==
DSH est déployé sur <code>tas</code> en Podman rootless avec l’image locale
<code>localhost/deepseek-harness:0.1.0-rc.7</code>. L’unité Quadlet génère
<code>deepseek-harness.service</code>, qui écoute uniquement sur
<code>127.0.0.1:3080</code>.
* '''Commande :''' <code>dsh web --host 127.0.0.1 --port 3080 --no-open</code>
* '''Automatisation :''' <code>deepseek-harness-autostart.service</code>, unité systemd utilisateur activée dans <code>default.target</code>.
* '''Démarrage :''' <code>systemctl --user start deepseek-harness-autostart.service</code>
* '''Arrêt :''' <code>systemctl --user stop deepseek-harness.service</code>
* '''Contrôle :''' <code>curl -fsS http://127.0.0.1:3080/</code> et <code>podman ps --filter name=deepseek-harness</code>.
* '''Exploitation détaillée :''' [[Trace install tas - DeepSeek Harness (DSH)]].
== ngrok ==
ngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local.
Le domaine fixe est configuré dans le service utilisateur
<code>ngrok-8080.service</code>.
* Commande : <code>ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml</code>
* Automatisation : unité systemd utilisateur, activée dans <code>default.target</code>, avec redémarrage automatique après panne.
* Démarrage : <code>systemctl --user start ngrok-8080.service</code>
* Arrêt : <code>systemctl --user stop ngrok-8080.service</code>
* Exploitation détaillée : [[Trace install tas - ngrok]]


== Remarque ==
== Remarque ==
Ligne 86 : Ligne 145 :
* des ports changent
* des ports changent
* les méthodes d'installation ou de mise à jour changent
* les méthodes d'installation ou de mise à jour changent
== État d’exploitation actuel — 2026-07-25 ==
L'exploitation courante repose sur '''Podman rootless + Quadlet + systemd utilisateur''', avec Caddy comme reverse proxy public. Les sources de vérité sont :
* Quadlet : <code>/home/loic/.config/containers/systemd/</code>
* systemd utilisateur : <code>/home/loic/.config/systemd/user/</code>
* Caddy : <code>/etc/caddy/Caddyfile</code>
* Documentation locale : <code>/home/loic/mediawiki/docs/</code>
* Index thématique des pages : <code>/home/loic/clawd/wiki-mediawiki-index.md</code>
Les ports hôte <code>8080</code> et <code>8081</code> sont réservés et ne doivent pas être publiés par un conteneur. Les pages spécifiques MediaWiki, Immich et Ollama ont été actualisées pour refléter leurs unités Quadlet et leurs chemins de données actuels.
== Gitea ==
* [[Trace install tas - Gitea]] : service Git exécuté par Podman rootless + Quadlet.
* Image Gitea versionnée : <code>docker.io/gitea/gitea:1.27.1</code>.
* Image PostgreSQL versionnée : <code>docker.io/library/postgres:17.10</code>.
* Accès local : <code>127.0.0.1:8105</code> ; URL canonique : <code>https://gitea.lololand.org/</code> ; accès externe alternatif : <code>https://lololand.hopto.org:25702/</code>.
* Le mot de passe PostgreSQL est fourni par le secret Podman <code>gitea-postgres-password</code> et ne figure plus dans les Quadlets.
== Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord ==
* Dependency-Track utilise PostgreSQL neuf ; voir [[Trace install tas - Dependency-Track PostgreSQL et SBOM]].
* Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir [[Trace install tas - OSV-Scanner]].
* Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir [[Trace install tas - Homarr]].
== Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8 ==
* Le service [[Trace install tas - SGLang|SGLang]] est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à <code>gfx1100</code>.
* Modèle : <code>qwen3.8-27b-w8a8</code>, contexte 32 768, API locale <code>127.0.0.1:30000/v1</code>.
* Quadlet rootless : <code>sglang.service</code> ; conteneur <code>sglang-qwen38-w8a8</code>.
* Le test déterministe <code>17 + 25</code> renvoie <code>42</code> avant et après redémarrage.
* Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama.
== Dify — 2026-09-09 ==
* [[Trace install tas - Dify]] : Dify Community Edition 1.17.0 en Podman rootless, frontend local 8107, URL préparée https://dify.lololand.org, mise à jour hebdomadaire par dify-update.timer.
== OpenHands — 2026-09-09 ==
OpenHands est installé via le Quadlet rootless <code>/home/loic/.config/containers/systemd/openhands.container</code>, avec l'interface locale sur <code>127.0.0.1:8108</code>. Sa sandbox personnalisée contient OpenCode CLI et Trivy, et rejoint le réseau <code>dify_default</code> pour accéder à Dify. Voir [[Trace install tas - OpenHands]].
== OpenHands — accès VPN — 2026-09-09 ==
OpenHands est maintenant publié sur <code>10.8.0.1:8108</code>, l’adresse de l’interface VPN, tout en conservant <code>127.0.0.1:8108</code> pour l’accès local. L’adresse LAN <code>192.168.1.55:8108</code> reste volontairement non publiée.

Dernière version du 9 septembre 2026 à 22:46

trace install tas

Cette page sert de trace d'installation pour les principales briques logicielles déployées sur la machine tas.

Objectif

Documenter, pour chaque brique logicielle :

  • son rôle
  • son exposition locale et publique
  • ses ports
  • ses conteneurs / services
  • ses remarques d'installation et de configuration

Règle générale de déploiement

Les installations doivent privilégier :

  • des images Podman
  • gérées par des services
  • et mises à jour régulièrement

Pages spécifiques

Vue synthétique

Les ports locaux et publics ci-dessous sont alignés sur les publications et reverse-proxy observés dans /etc/caddy/Caddyfile le 14 août 2026. Un port local peut rester fermé lorsqu’un service est arrêté ou en échec.

Brique Local Port public Caddy Domaine / accès Rôle / état
Open WebUI 8085 25680 owui.lololand.org Interface LLM
Dependency-Track frontend 8103 25681 dt.lololand.org Frontend ; répond HTTP 200
Dependency-Track API 8092 25692 lololand.hopto.org:25692 Backend ; service arrêté sur base H2 corrompue
Vaultwarden 8082 25682 vault.lololand.org Gestion de secrets
Uptime Kuma 8083 25683 kuma.lololand.org Supervision
Scriberr 8084 25684 lololand.hopto.org:25684 Speech-to-text
CyberBro 8102 25685 cyberbro.lololand.org Analyse / visualisation
Social Analyzer 8086 25686 social-analyzer.lololand.org OSINT ; racine HTTP 404 mais service répond
Greenbone OpenVAS 9392 25687 lololand.hopto.org:25687 Scanner ; GSA non disponible pendant la relance
Immich 8088 25688 immich.lololand.org Gestion photo
Headscale + UI 8089 / 8090 25689 headscale.lololand.org Contrôle réseau privé + interface
CyberChef 8091 25691 cyberchef.lololand.org Outils de transformation ; corrigé et HTTP 200
Beszel 8093 25693 bezel.lololand.org Monitoring léger
Paperless-ngx 8094 25694 paperless.lololand.org GED / OCR
Karakeep 8095 25695 karakeep.lololand.org Gestion de bookmarks
Nextcloud 8096 25696 nextcloud.lololand.org Fichiers / groupware ; état applicatif sain
Homepage 8097 25697 lololand.hopto.org:25697 Tableau de bord
MediaWiki 8098 25698 wiki.lololand.org Wiki collaboratif
n8n 5678 25678 n8n.lololand.org Automatisation
Ollama AMD 11434 25434 ollama.lololand.org API LLM protégée
Hugo 8100 25700 hugo.lololand.org Site statique / documentation
Trilium Notes 8101 25701 trilium.lololand.org Base de connaissances / notes
Gitea 8105 25702 gitea.lololand.org Forge Git
Stalwart 1025 / 1110 / 1143 / 1465 / 1587 / 1993 / 1995 / 14190 / 18080 / 18443 aucun déclaré par Caddy mail.lololand.org / lololand.org Serveur mail
Hermes Agent 8642 aucun accès local Agent IA outillé
DeepSeek Harness (DSH) 3080 aucun accès local Interface Web d’agent de codage

État de vérification — 14 août 2026

  • Firewall : les entrées sont maintenues fermées temporairement pendant l’audit et les corrections. La règle active nftables nécessite une vérification root pour être détaillée.
  • Nextcloud : le service et la base sont actifs ; php occ status indique Nextcloud 34.0.2, maintenance désactivée et aucune mise à niveau de base en attente. Le HTTP local redirige vers l’URL canonique HTTPS.
  • Dependency-Track : le frontend 8103 répond ; l’API 8092 est indisponible. Les journaux indiquent une corruption H2 (MVStoreException: Chunk 102363 not found). Le volume a été sauvegardé avant toute tentative de correction.
  • Social Analyzer : le conteneur et le port 8086 répondent ; la racine renvoie HTTP 404, ce qui indique une route applicative absente plutôt qu’un port fermé.
  • Greenbone OpenVAS : la relance a été tentée sans suppression de volumes. La pile reste en initialisation avec des dépendances de flux en état unhealthy ; 9392 n’est pas encore disponible.
  • CyberChef : corrigé. L’image écoute sur 8080 dans le conteneur, alors que le Quadlet publiait 8091 vers 80 ; le mapping est maintenant 8091:8080 et le test local renvoie HTTP 200.
  • Tailscale : le client système est installé et actif. Sa suppression nécessite les privilèges root ; Headscale est un service distinct et n’a pas été supprimé.

Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans /home/loic/backups/.

DeepSeek Harness (DSH)

DSH est déployé sur tas en Podman rootless avec l’image locale localhost/deepseek-harness:0.1.0-rc.7. L’unité Quadlet génère deepseek-harness.service, qui écoute uniquement sur 127.0.0.1:3080.

  • Commande : dsh web --host 127.0.0.1 --port 3080 --no-open
  • Automatisation : deepseek-harness-autostart.service, unité systemd utilisateur activée dans default.target.
  • Démarrage : systemctl --user start deepseek-harness-autostart.service
  • Arrêt : systemctl --user stop deepseek-harness.service
  • Contrôle : curl -fsS http://127.0.0.1:3080/ et podman ps --filter name=deepseek-harness.
  • Exploitation détaillée : Trace install tas - DeepSeek Harness (DSH).

ngrok

ngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local. Le domaine fixe est configuré dans le service utilisateur ngrok-8080.service.

  • Commande : ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml
  • Automatisation : unité systemd utilisateur, activée dans default.target, avec redémarrage automatique après panne.
  • Démarrage : systemctl --user start ngrok-8080.service
  • Arrêt : systemctl --user stop ngrok-8080.service
  • Exploitation détaillée : Trace install tas - ngrok

Remarque

Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque :

  • de nouveaux services sont ajoutés
  • des ports changent
  • les méthodes d'installation ou de mise à jour changent

État d’exploitation actuel — 2026-07-25

L'exploitation courante repose sur Podman rootless + Quadlet + systemd utilisateur, avec Caddy comme reverse proxy public. Les sources de vérité sont :

  • Quadlet : /home/loic/.config/containers/systemd/
  • systemd utilisateur : /home/loic/.config/systemd/user/
  • Caddy : /etc/caddy/Caddyfile
  • Documentation locale : /home/loic/mediawiki/docs/
  • Index thématique des pages : /home/loic/clawd/wiki-mediawiki-index.md

Les ports hôte 8080 et 8081 sont réservés et ne doivent pas être publiés par un conteneur. Les pages spécifiques MediaWiki, Immich et Ollama ont été actualisées pour refléter leurs unités Quadlet et leurs chemins de données actuels.

Gitea

  • Trace install tas - Gitea : service Git exécuté par Podman rootless + Quadlet.
  • Image Gitea versionnée : docker.io/gitea/gitea:1.27.1.
  • Image PostgreSQL versionnée : docker.io/library/postgres:17.10.
  • Accès local : 127.0.0.1:8105 ; URL canonique : https://gitea.lololand.org/ ; accès externe alternatif : https://lololand.hopto.org:25702/.
  • Le mot de passe PostgreSQL est fourni par le secret Podman gitea-postgres-password et ne figure plus dans les Quadlets.

Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord


Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8

  • Le service SGLang est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à gfx1100.
  • Modèle : qwen3.8-27b-w8a8, contexte 32 768, API locale 127.0.0.1:30000/v1.
  • Quadlet rootless : sglang.service ; conteneur sglang-qwen38-w8a8.
  • Le test déterministe 17 + 25 renvoie 42 avant et après redémarrage.
  • Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama.

Dify — 2026-09-09

OpenHands — 2026-09-09

OpenHands est installé via le Quadlet rootless /home/loic/.config/containers/systemd/openhands.container, avec l'interface locale sur 127.0.0.1:8108. Sa sandbox personnalisée contient OpenCode CLI et Trivy, et rejoint le réseau dify_default pour accéder à Dify. Voir Trace install tas - OpenHands.

OpenHands — accès VPN — 2026-09-09

OpenHands est maintenant publié sur 10.8.0.1:8108, l’adresse de l’interface VPN, tout en conservant 127.0.0.1:8108 pour l’accès local. L’adresse LAN 192.168.1.55:8108 reste volontairement non publiée.