« Trace install tas » : différence entre les versions
Ajouter la trace SGLang ROCm |
Documenter l accès VPN OpenHands dans la trace centrale |
||
| (7 versions intermédiaires par 2 utilisateurs non affichées) | |||
| Ligne 39 : | Ligne 39 : | ||
* [[Trace install tas - Stalwart]] | * [[Trace install tas - Stalwart]] | ||
* [[Trace install tas - Hermes Agent]] | * [[Trace install tas - Hermes Agent]] | ||
* [[Trace install tas - SGLang]] | |||
* [[Trace install tas - DeepSeek Harness (DSH)]] | |||
== Vue synthétique == | == Vue synthétique == | ||
| Ligne 96 : | Ligne 98 : | ||
|- | |- | ||
| Hermes Agent || 8642 || aucun || accès local || Agent IA outillé | | Hermes Agent || 8642 || aucun || accès local || Agent IA outillé | ||
|- | |||
| DeepSeek Harness (DSH) || 3080 || aucun || accès local || Interface Web d’agent de codage | |||
|} | |} | ||
| Ligne 109 : | Ligne 113 : | ||
''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ||
== DeepSeek Harness (DSH) == | |||
DSH est déployé sur <code>tas</code> en Podman rootless avec l’image locale | |||
<code>localhost/deepseek-harness:0.1.0-rc.7</code>. L’unité Quadlet génère | |||
<code>deepseek-harness.service</code>, qui écoute uniquement sur | |||
<code>127.0.0.1:3080</code>. | |||
* '''Commande :''' <code>dsh web --host 127.0.0.1 --port 3080 --no-open</code> | |||
* '''Automatisation :''' <code>deepseek-harness-autostart.service</code>, unité systemd utilisateur activée dans <code>default.target</code>. | |||
* '''Démarrage :''' <code>systemctl --user start deepseek-harness-autostart.service</code> | |||
* '''Arrêt :''' <code>systemctl --user stop deepseek-harness.service</code> | |||
* '''Contrôle :''' <code>curl -fsS http://127.0.0.1:3080/</code> et <code>podman ps --filter name=deepseek-harness</code>. | |||
* '''Exploitation détaillée :''' [[Trace install tas - DeepSeek Harness (DSH)]]. | |||
== ngrok == | |||
ngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local. | |||
Le domaine fixe est configuré dans le service utilisateur | |||
<code>ngrok-8080.service</code>. | |||
* Commande : <code>ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml</code> | |||
* Automatisation : unité systemd utilisateur, activée dans <code>default.target</code>, avec redémarrage automatique après panne. | |||
* Démarrage : <code>systemctl --user start ngrok-8080.service</code> | |||
* Arrêt : <code>systemctl --user stop ngrok-8080.service</code> | |||
* Exploitation détaillée : [[Trace install tas - ngrok]] | |||
== Remarque == | == Remarque == | ||
| Ligne 114 : | Ligne 144 : | ||
* de nouveaux services sont ajoutés | * de nouveaux services sont ajoutés | ||
* des ports changent | * des ports changent | ||
* les méthodes d'installation ou de mise à jour changent | * les méthodes d'installation ou de mise à jour changent | ||
== État d’exploitation actuel — 2026-07-25 == | |||
L'exploitation courante repose sur '''Podman rootless + Quadlet + systemd utilisateur''', avec Caddy comme reverse proxy public. Les sources de vérité sont : | L'exploitation courante repose sur '''Podman rootless + Quadlet + systemd utilisateur''', avec Caddy comme reverse proxy public. Les sources de vérité sont : | ||
| Ligne 132 : | Ligne 164 : | ||
* Image PostgreSQL versionnée : <code>docker.io/library/postgres:17.10</code>. | * Image PostgreSQL versionnée : <code>docker.io/library/postgres:17.10</code>. | ||
* Accès local : <code>127.0.0.1:8105</code> ; URL canonique : <code>https://gitea.lololand.org/</code> ; accès externe alternatif : <code>https://lololand.hopto.org:25702/</code>. | * Accès local : <code>127.0.0.1:8105</code> ; URL canonique : <code>https://gitea.lololand.org/</code> ; accès externe alternatif : <code>https://lololand.hopto.org:25702/</code>. | ||
* Le mot de passe PostgreSQL est fourni par le secret Podman <code>gitea-postgres-password</code> et ne figure plus dans les Quadlets. | * Le mot de passe PostgreSQL est fourni par le secret Podman <code>gitea-postgres-password</code> et ne figure plus dans les Quadlets. | ||
== Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord == | |||
* Dependency-Track utilise PostgreSQL neuf ; voir [[Trace install tas - Dependency-Track PostgreSQL et SBOM]]. | |||
* Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir [[Trace install tas - OSV-Scanner]]. | |||
* Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir [[Trace install tas - Homarr]]. | |||
== Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8 == | |||
* Le service [[Trace install tas - SGLang|SGLang]] est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à <code>gfx1100</code>. | |||
* Modèle : <code>qwen3.8-27b-w8a8</code>, contexte 32 768, API locale <code>127.0.0.1:30000/v1</code>. | |||
* Quadlet rootless : <code>sglang.service</code> ; conteneur <code>sglang-qwen38-w8a8</code>. | |||
* Le test déterministe <code>17 + 25</code> renvoie <code>42</code> avant et après redémarrage. | |||
* Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama. | |||
== Dify — 2026-09-09 == | |||
* [[Trace install tas - Dify]] : Dify Community Edition 1.17.0 en Podman rootless, frontend local 8107, URL préparée https://dify.lololand.org, mise à jour hebdomadaire par dify-update.timer. | |||
== OpenHands — 2026-09-09 == | |||
OpenHands est installé via le Quadlet rootless <code>/home/loic/.config/containers/systemd/openhands.container</code>, avec l'interface locale sur <code>127.0.0.1:8108</code>. Sa sandbox personnalisée contient OpenCode CLI et Trivy, et rejoint le réseau <code>dify_default</code> pour accéder à Dify. Voir [[Trace install tas - OpenHands]]. | |||
== OpenHands — accès VPN — 2026-09-09 == | |||
OpenHands est maintenant publié sur <code>10.8.0.1:8108</code>, l’adresse de l’interface VPN, tout en conservant <code>127.0.0.1:8108</code> pour l’accès local. L’adresse LAN <code>192.168.1.55:8108</code> reste volontairement non publiée. | |||
Dernière version du 9 septembre 2026 à 22:46
trace install tas
Cette page sert de trace d'installation pour les principales briques logicielles déployées sur la machine tas.
Objectif
Documenter, pour chaque brique logicielle :
- son rôle
- son exposition locale et publique
- ses ports
- ses conteneurs / services
- ses remarques d'installation et de configuration
Règle générale de déploiement
Les installations doivent privilégier :
- des images Podman
- gérées par des services
- et mises à jour régulièrement
Pages spécifiques
- Trace install tas - Open WebUI
- Trace install tas - Dependency-Track
- Trace install tas - Vaultwarden
- Trace install tas - Uptime Kuma
- Trace install tas - Scriberr
- Trace install tas - Social Analyzer
- Trace install tas - Immich
- Trace install tas - Headscale
- Trace install tas - CyberChef
- Trace install tas - Beszel
- Trace install tas - Paperless-ngx
- Trace install tas - Karakeep
- Trace install tas - Nextcloud
- Trace install tas - Homepage
- Trace install tas - MediaWiki
- Trace install tas - n8n
- Trace install tas - Ollama
- Trace install tas - Hugo
- Trace install tas - Trilium Notes
- Trace install tas - Stalwart
- Trace install tas - Hermes Agent
- Trace install tas - SGLang
- Trace install tas - DeepSeek Harness (DSH)
Vue synthétique
Les ports locaux et publics ci-dessous sont alignés sur les publications et reverse-proxy observés dans /etc/caddy/Caddyfile le 14 août 2026. Un port local peut rester fermé lorsqu’un service est arrêté ou en échec.
| Brique | Local | Port public Caddy | Domaine / accès | Rôle / état |
|---|---|---|---|---|
| Open WebUI | 8085 | 25680 | owui.lololand.org | Interface LLM |
| Dependency-Track frontend | 8103 | 25681 | dt.lololand.org | Frontend ; répond HTTP 200 |
| Dependency-Track API | 8092 | 25692 | lololand.hopto.org:25692 | Backend ; service arrêté sur base H2 corrompue |
| Vaultwarden | 8082 | 25682 | vault.lololand.org | Gestion de secrets |
| Uptime Kuma | 8083 | 25683 | kuma.lololand.org | Supervision |
| Scriberr | 8084 | 25684 | lololand.hopto.org:25684 | Speech-to-text |
| CyberBro | 8102 | 25685 | cyberbro.lololand.org | Analyse / visualisation |
| Social Analyzer | 8086 | 25686 | social-analyzer.lololand.org | OSINT ; racine HTTP 404 mais service répond |
| Greenbone OpenVAS | 9392 | 25687 | lololand.hopto.org:25687 | Scanner ; GSA non disponible pendant la relance |
| Immich | 8088 | 25688 | immich.lololand.org | Gestion photo |
| Headscale + UI | 8089 / 8090 | 25689 | headscale.lololand.org | Contrôle réseau privé + interface |
| CyberChef | 8091 | 25691 | cyberchef.lololand.org | Outils de transformation ; corrigé et HTTP 200 |
| Beszel | 8093 | 25693 | bezel.lololand.org | Monitoring léger |
| Paperless-ngx | 8094 | 25694 | paperless.lololand.org | GED / OCR |
| Karakeep | 8095 | 25695 | karakeep.lololand.org | Gestion de bookmarks |
| Nextcloud | 8096 | 25696 | nextcloud.lololand.org | Fichiers / groupware ; état applicatif sain |
| Homepage | 8097 | 25697 | lololand.hopto.org:25697 | Tableau de bord |
| MediaWiki | 8098 | 25698 | wiki.lololand.org | Wiki collaboratif |
| n8n | 5678 | 25678 | n8n.lololand.org | Automatisation |
| Ollama AMD | 11434 | 25434 | ollama.lololand.org | API LLM protégée |
| Hugo | 8100 | 25700 | hugo.lololand.org | Site statique / documentation |
| Trilium Notes | 8101 | 25701 | trilium.lololand.org | Base de connaissances / notes |
| Gitea | 8105 | 25702 | gitea.lololand.org | Forge Git |
| Stalwart | 1025 / 1110 / 1143 / 1465 / 1587 / 1993 / 1995 / 14190 / 18080 / 18443 | aucun déclaré par Caddy | mail.lololand.org / lololand.org | Serveur mail |
| Hermes Agent | 8642 | aucun | accès local | Agent IA outillé |
| DeepSeek Harness (DSH) | 3080 | aucun | accès local | Interface Web d’agent de codage |
État de vérification — 14 août 2026
- Firewall : les entrées sont maintenues fermées temporairement pendant l’audit et les corrections. La règle active nftables nécessite une vérification root pour être détaillée.
- Nextcloud : le service et la base sont actifs ;
php occ statusindique Nextcloud 34.0.2, maintenance désactivée et aucune mise à niveau de base en attente. Le HTTP local redirige vers l’URL canonique HTTPS. - Dependency-Track : le frontend 8103 répond ; l’API 8092 est indisponible. Les journaux indiquent une corruption H2 (
MVStoreException: Chunk 102363 not found). Le volume a été sauvegardé avant toute tentative de correction. - Social Analyzer : le conteneur et le port 8086 répondent ; la racine renvoie HTTP 404, ce qui indique une route applicative absente plutôt qu’un port fermé.
- Greenbone OpenVAS : la relance a été tentée sans suppression de volumes. La pile reste en initialisation avec des dépendances de flux en état unhealthy ; 9392 n’est pas encore disponible.
- CyberChef : corrigé. L’image écoute sur 8080 dans le conteneur, alors que le Quadlet publiait 8091 vers 80 ; le mapping est maintenant 8091:8080 et le test local renvoie HTTP 200.
- Tailscale : le client système est installé et actif. Sa suppression nécessite les privilèges root ; Headscale est un service distinct et n’a pas été supprimé.
Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans /home/loic/backups/.
DeepSeek Harness (DSH)
DSH est déployé sur tas en Podman rootless avec l’image locale
localhost/deepseek-harness:0.1.0-rc.7. L’unité Quadlet génère
deepseek-harness.service, qui écoute uniquement sur
127.0.0.1:3080.
- Commande :
dsh web --host 127.0.0.1 --port 3080 --no-open - Automatisation :
deepseek-harness-autostart.service, unité systemd utilisateur activée dansdefault.target. - Démarrage :
systemctl --user start deepseek-harness-autostart.service - Arrêt :
systemctl --user stop deepseek-harness.service - Contrôle :
curl -fsS http://127.0.0.1:3080/etpodman ps --filter name=deepseek-harness. - Exploitation détaillée : Trace install tas - DeepSeek Harness (DSH).
ngrok
ngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local.
Le domaine fixe est configuré dans le service utilisateur
ngrok-8080.service.
- Commande :
ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml - Automatisation : unité systemd utilisateur, activée dans
default.target, avec redémarrage automatique après panne. - Démarrage :
systemctl --user start ngrok-8080.service - Arrêt :
systemctl --user stop ngrok-8080.service - Exploitation détaillée : Trace install tas - ngrok
Remarque
Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque :
- de nouveaux services sont ajoutés
- des ports changent
- les méthodes d'installation ou de mise à jour changent
État d’exploitation actuel — 2026-07-25
L'exploitation courante repose sur Podman rootless + Quadlet + systemd utilisateur, avec Caddy comme reverse proxy public. Les sources de vérité sont :
- Quadlet :
/home/loic/.config/containers/systemd/ - systemd utilisateur :
/home/loic/.config/systemd/user/ - Caddy :
/etc/caddy/Caddyfile - Documentation locale :
/home/loic/mediawiki/docs/ - Index thématique des pages :
/home/loic/clawd/wiki-mediawiki-index.md
Les ports hôte 8080 et 8081 sont réservés et ne doivent pas être publiés par un conteneur. Les pages spécifiques MediaWiki, Immich et Ollama ont été actualisées pour refléter leurs unités Quadlet et leurs chemins de données actuels.
Gitea
- Trace install tas - Gitea : service Git exécuté par Podman rootless + Quadlet.
- Image Gitea versionnée :
docker.io/gitea/gitea:1.27.1. - Image PostgreSQL versionnée :
docker.io/library/postgres:17.10. - Accès local :
127.0.0.1:8105; URL canonique :https://gitea.lololand.org/; accès externe alternatif :https://lololand.hopto.org:25702/. - Le mot de passe PostgreSQL est fourni par le secret Podman
gitea-postgres-passwordet ne figure plus dans les Quadlets.
Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord
- Dependency-Track utilise PostgreSQL neuf ; voir Trace install tas - Dependency-Track PostgreSQL et SBOM.
- Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir Trace install tas - OSV-Scanner.
- Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir Trace install tas - Homarr.
Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8
- Le service SGLang est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à
gfx1100. - Modèle :
qwen3.8-27b-w8a8, contexte 32 768, API locale127.0.0.1:30000/v1. - Quadlet rootless :
sglang.service; conteneursglang-qwen38-w8a8. - Le test déterministe
17 + 25renvoie42avant et après redémarrage. - Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama.
Dify — 2026-09-09
- Trace install tas - Dify : Dify Community Edition 1.17.0 en Podman rootless, frontend local 8107, URL préparée https://dify.lololand.org, mise à jour hebdomadaire par dify-update.timer.
OpenHands — 2026-09-09
OpenHands est installé via le Quadlet rootless /home/loic/.config/containers/systemd/openhands.container, avec l'interface locale sur 127.0.0.1:8108. Sa sandbox personnalisée contient OpenCode CLI et Trivy, et rejoint le réseau dify_default pour accéder à Dify. Voir Trace install tas - OpenHands.
OpenHands — accès VPN — 2026-09-09
OpenHands est maintenant publié sur 10.8.0.1:8108, l’adresse de l’interface VPN, tout en conservant 127.0.0.1:8108 pour l’accès local. L’adresse LAN 192.168.1.55:8108 reste volontairement non publiée.