« Trace install tas » : différence entre les versions
Mise à jour centrale : SGLang Qwen3.8 W8A8 actif |
Ajout de la traçabilité ngrok |
||
| Ligne 111 : | Ligne 111 : | ||
''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ||
== Remarque == | == ngrok ==\nngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local `8099`, avec le domaine fixe configuré dans le service utilisateur `ngrok-8080.service`.\n\n* Commande : `ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml` ;\n* automatisation : unité systemd utilisateur, activée dans `default.target`, avec redémarrage automatique après panne ;\n* démarrage : `systemctl --user start ngrok-8080.service` ;\n* arrêt : `systemctl --user stop ngrok-8080.service` ;\n* détails, contrôles et retour arrière : [[Trace install tas - ngrok]].\n\n== Remarque == | ||
Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque : | Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque : | ||
* de nouveaux services sont ajoutés | * de nouveaux services sont ajoutés | ||
Version du 22 août 2026 à 00:28
trace install tas
Cette page sert de trace d'installation pour les principales briques logicielles déployées sur la machine tas.
Objectif
Documenter, pour chaque brique logicielle :
- son rôle
- son exposition locale et publique
- ses ports
- ses conteneurs / services
- ses remarques d'installation et de configuration
Règle générale de déploiement
Les installations doivent privilégier :
- des images Podman
- gérées par des services
- et mises à jour régulièrement
Pages spécifiques
- Trace install tas - Open WebUI
- Trace install tas - Dependency-Track
- Trace install tas - Vaultwarden
- Trace install tas - Uptime Kuma
- Trace install tas - Scriberr
- Trace install tas - Social Analyzer
- Trace install tas - Immich
- Trace install tas - Headscale
- Trace install tas - CyberChef
- Trace install tas - Beszel
- Trace install tas - Paperless-ngx
- Trace install tas - Karakeep
- Trace install tas - Nextcloud
- Trace install tas - Homepage
- Trace install tas - MediaWiki
- Trace install tas - n8n
- Trace install tas - Ollama
- Trace install tas - Hugo
- Trace install tas - Trilium Notes
- Trace install tas - Stalwart
- Trace install tas - Hermes Agent
- Trace install tas - SGLang
Vue synthétique
Les ports locaux et publics ci-dessous sont alignés sur les publications et reverse-proxy observés dans /etc/caddy/Caddyfile le 14 août 2026. Un port local peut rester fermé lorsqu’un service est arrêté ou en échec.
| Brique | Local | Port public Caddy | Domaine / accès | Rôle / état |
|---|---|---|---|---|
| Open WebUI | 8085 | 25680 | owui.lololand.org | Interface LLM |
| Dependency-Track frontend | 8103 | 25681 | dt.lololand.org | Frontend ; répond HTTP 200 |
| Dependency-Track API | 8092 | 25692 | lololand.hopto.org:25692 | Backend ; service arrêté sur base H2 corrompue |
| Vaultwarden | 8082 | 25682 | vault.lololand.org | Gestion de secrets |
| Uptime Kuma | 8083 | 25683 | kuma.lololand.org | Supervision |
| Scriberr | 8084 | 25684 | lololand.hopto.org:25684 | Speech-to-text |
| CyberBro | 8102 | 25685 | cyberbro.lololand.org | Analyse / visualisation |
| Social Analyzer | 8086 | 25686 | social-analyzer.lololand.org | OSINT ; racine HTTP 404 mais service répond |
| Greenbone OpenVAS | 9392 | 25687 | lololand.hopto.org:25687 | Scanner ; GSA non disponible pendant la relance |
| Immich | 8088 | 25688 | immich.lololand.org | Gestion photo |
| Headscale + UI | 8089 / 8090 | 25689 | headscale.lololand.org | Contrôle réseau privé + interface |
| CyberChef | 8091 | 25691 | cyberchef.lololand.org | Outils de transformation ; corrigé et HTTP 200 |
| Beszel | 8093 | 25693 | bezel.lololand.org | Monitoring léger |
| Paperless-ngx | 8094 | 25694 | paperless.lololand.org | GED / OCR |
| Karakeep | 8095 | 25695 | karakeep.lololand.org | Gestion de bookmarks |
| Nextcloud | 8096 | 25696 | nextcloud.lololand.org | Fichiers / groupware ; état applicatif sain |
| Homepage | 8097 | 25697 | lololand.hopto.org:25697 | Tableau de bord |
| MediaWiki | 8098 | 25698 | wiki.lololand.org | Wiki collaboratif |
| n8n | 5678 | 25678 | n8n.lololand.org | Automatisation |
| Ollama AMD | 11434 | 25434 | ollama.lololand.org | API LLM protégée |
| Hugo | 8100 | 25700 | hugo.lololand.org | Site statique / documentation |
| Trilium Notes | 8101 | 25701 | trilium.lololand.org | Base de connaissances / notes |
| Gitea | 8105 | 25702 | gitea.lololand.org | Forge Git |
| Stalwart | 1025 / 1110 / 1143 / 1465 / 1587 / 1993 / 1995 / 14190 / 18080 / 18443 | aucun déclaré par Caddy | mail.lololand.org / lololand.org | Serveur mail |
| Hermes Agent | 8642 | aucun | accès local | Agent IA outillé |
État de vérification — 14 août 2026
- Firewall : les entrées sont maintenues fermées temporairement pendant l’audit et les corrections. La règle active nftables nécessite une vérification root pour être détaillée.
- Nextcloud : le service et la base sont actifs ;
php occ statusindique Nextcloud 34.0.2, maintenance désactivée et aucune mise à niveau de base en attente. Le HTTP local redirige vers l’URL canonique HTTPS. - Dependency-Track : le frontend 8103 répond ; l’API 8092 est indisponible. Les journaux indiquent une corruption H2 (
MVStoreException: Chunk 102363 not found). Le volume a été sauvegardé avant toute tentative de correction. - Social Analyzer : le conteneur et le port 8086 répondent ; la racine renvoie HTTP 404, ce qui indique une route applicative absente plutôt qu’un port fermé.
- Greenbone OpenVAS : la relance a été tentée sans suppression de volumes. La pile reste en initialisation avec des dépendances de flux en état unhealthy ; 9392 n’est pas encore disponible.
- CyberChef : corrigé. L’image écoute sur 8080 dans le conteneur, alors que le Quadlet publiait 8091 vers 80 ; le mapping est maintenant 8091:8080 et le test local renvoie HTTP 200.
- Tailscale : le client système est installé et actif. Sa suppression nécessite les privilèges root ; Headscale est un service distinct et n’a pas été supprimé.
Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans /home/loic/backups/.
ngrok ==\nngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local `8099`, avec le domaine fixe configuré dans le service utilisateur `ngrok-8080.service`.\n\n* Commande : `ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml` ;\n* automatisation : unité systemd utilisateur, activée dans `default.target`, avec redémarrage automatique après panne ;\n* démarrage : `systemctl --user start ngrok-8080.service` ;\n* arrêt : `systemctl --user stop ngrok-8080.service` ;\n* détails, contrôles et retour arrière : Trace install tas - ngrok.\n\n== Remarque
Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque :
- de nouveaux services sont ajoutés
- des ports changent
- les méthodes d'installation ou de mise à jour changent\n\n== État d’exploitation actuel — 2026-07-25 ==
L'exploitation courante repose sur Podman rootless + Quadlet + systemd utilisateur, avec Caddy comme reverse proxy public. Les sources de vérité sont :
- Quadlet :
/home/loic/.config/containers/systemd/ - systemd utilisateur :
/home/loic/.config/systemd/user/ - Caddy :
/etc/caddy/Caddyfile - Documentation locale :
/home/loic/mediawiki/docs/ - Index thématique des pages :
/home/loic/clawd/wiki-mediawiki-index.md
Les ports hôte 8080 et 8081 sont réservés et ne doivent pas être publiés par un conteneur. Les pages spécifiques MediaWiki, Immich et Ollama ont été actualisées pour refléter leurs unités Quadlet et leurs chemins de données actuels.
Gitea
- Trace install tas - Gitea : service Git exécuté par Podman rootless + Quadlet.
- Image Gitea versionnée :
docker.io/gitea/gitea:1.27.1. - Image PostgreSQL versionnée :
docker.io/library/postgres:17.10. - Accès local :
127.0.0.1:8105; URL canonique :https://gitea.lololand.org/; accès externe alternatif :https://lololand.hopto.org:25702/. - Le mot de passe PostgreSQL est fourni par le secret Podman
gitea-postgres-passwordet ne figure plus dans les Quadlets.\n\n== Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord ==\n* Dependency-Track utilise PostgreSQL neuf ; voir Trace install tas - Dependency-Track PostgreSQL et SBOM.\n* Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir Trace install tas - OSV-Scanner.\n* Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir Trace install tas - Homarr.\n
Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8
- Le service SGLang est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à
gfx1100. - Modèle :
qwen3.8-27b-w8a8, contexte 32 768, API locale127.0.0.1:30000/v1. - Quadlet rootless :
sglang.service; conteneursglang-qwen38-w8a8. - Le test déterministe
17 + 25renvoie42avant et après redémarrage. - Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama.