« Trace install tas » : différence entre les versions
Correction du saut de ligne après la section ngrok |
Ajout de la mise en place et de l’exploitation DSH |
||
| Ligne 40 : | Ligne 40 : | ||
* [[Trace install tas - Hermes Agent]] | * [[Trace install tas - Hermes Agent]] | ||
* [[Trace install tas - SGLang]] | * [[Trace install tas - SGLang]] | ||
* [[Trace install tas - DeepSeek Harness (DSH)]] | |||
== Vue synthétique == | == Vue synthétique == | ||
| Ligne 97 : | Ligne 98 : | ||
|- | |- | ||
| Hermes Agent || 8642 || aucun || accès local || Agent IA outillé | | Hermes Agent || 8642 || aucun || accès local || Agent IA outillé | ||
|- | |||
| DeepSeek Harness (DSH) || 3080 || aucun || accès local || Interface Web d’agent de codage | |||
|} | |} | ||
| Ligne 110 : | Ligne 113 : | ||
''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ''Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans <code>/home/loic/backups/</code>.'' | ||
== DeepSeek Harness (DSH) == | |||
DSH est déployé sur <code>tas</code> en Podman rootless avec l’image locale | |||
<code>localhost/deepseek-harness:0.1.0-rc.7</code>. L’unité Quadlet génère | |||
<code>deepseek-harness.service</code>, qui écoute uniquement sur | |||
<code>127.0.0.1:3080</code>. | |||
* '''Commande :''' <code>dsh web --host 127.0.0.1 --port 3080 --no-open</code> | |||
* '''Automatisation :''' <code>deepseek-harness-autostart.service</code>, unité systemd utilisateur activée dans <code>default.target</code>. | |||
* '''Démarrage :''' <code>systemctl --user start deepseek-harness-autostart.service</code> | |||
* '''Arrêt :''' <code>systemctl --user stop deepseek-harness.service</code> | |||
* '''Contrôle :''' <code>curl -fsS http://127.0.0.1:3080/</code> et <code>podman ps --filter name=deepseek-harness</code>. | |||
* '''Exploitation détaillée :''' [[Trace install tas - DeepSeek Harness (DSH)]]. | |||
== ngrok == | == ngrok == | ||
| Ligne 147 : | Ligne 164 : | ||
* Image PostgreSQL versionnée : <code>docker.io/library/postgres:17.10</code>. | * Image PostgreSQL versionnée : <code>docker.io/library/postgres:17.10</code>. | ||
* Accès local : <code>127.0.0.1:8105</code> ; URL canonique : <code>https://gitea.lololand.org/</code> ; accès externe alternatif : <code>https://lololand.hopto.org:25702/</code>. | * Accès local : <code>127.0.0.1:8105</code> ; URL canonique : <code>https://gitea.lololand.org/</code> ; accès externe alternatif : <code>https://lololand.hopto.org:25702/</code>. | ||
* Le mot de passe PostgreSQL est fourni par le secret Podman <code>gitea-postgres-password</code> et ne figure plus dans les Quadlets. | * Le mot de passe PostgreSQL est fourni par le secret Podman <code>gitea-postgres-password</code> et ne figure plus dans les Quadlets. | ||
== Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord == | |||
* Dependency-Track utilise PostgreSQL neuf ; voir [[Trace install tas - Dependency-Track PostgreSQL et SBOM]]. | |||
* Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir [[Trace install tas - OSV-Scanner]]. | |||
* Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir [[Trace install tas - Homarr]]. | |||
Version du 22 août 2026 à 01:30
trace install tas
Cette page sert de trace d'installation pour les principales briques logicielles déployées sur la machine tas.
Objectif
Documenter, pour chaque brique logicielle :
- son rôle
- son exposition locale et publique
- ses ports
- ses conteneurs / services
- ses remarques d'installation et de configuration
Règle générale de déploiement
Les installations doivent privilégier :
- des images Podman
- gérées par des services
- et mises à jour régulièrement
Pages spécifiques
- Trace install tas - Open WebUI
- Trace install tas - Dependency-Track
- Trace install tas - Vaultwarden
- Trace install tas - Uptime Kuma
- Trace install tas - Scriberr
- Trace install tas - Social Analyzer
- Trace install tas - Immich
- Trace install tas - Headscale
- Trace install tas - CyberChef
- Trace install tas - Beszel
- Trace install tas - Paperless-ngx
- Trace install tas - Karakeep
- Trace install tas - Nextcloud
- Trace install tas - Homepage
- Trace install tas - MediaWiki
- Trace install tas - n8n
- Trace install tas - Ollama
- Trace install tas - Hugo
- Trace install tas - Trilium Notes
- Trace install tas - Stalwart
- Trace install tas - Hermes Agent
- Trace install tas - SGLang
- Trace install tas - DeepSeek Harness (DSH)
Vue synthétique
Les ports locaux et publics ci-dessous sont alignés sur les publications et reverse-proxy observés dans /etc/caddy/Caddyfile le 14 août 2026. Un port local peut rester fermé lorsqu’un service est arrêté ou en échec.
| Brique | Local | Port public Caddy | Domaine / accès | Rôle / état |
|---|---|---|---|---|
| Open WebUI | 8085 | 25680 | owui.lololand.org | Interface LLM |
| Dependency-Track frontend | 8103 | 25681 | dt.lololand.org | Frontend ; répond HTTP 200 |
| Dependency-Track API | 8092 | 25692 | lololand.hopto.org:25692 | Backend ; service arrêté sur base H2 corrompue |
| Vaultwarden | 8082 | 25682 | vault.lololand.org | Gestion de secrets |
| Uptime Kuma | 8083 | 25683 | kuma.lololand.org | Supervision |
| Scriberr | 8084 | 25684 | lololand.hopto.org:25684 | Speech-to-text |
| CyberBro | 8102 | 25685 | cyberbro.lololand.org | Analyse / visualisation |
| Social Analyzer | 8086 | 25686 | social-analyzer.lololand.org | OSINT ; racine HTTP 404 mais service répond |
| Greenbone OpenVAS | 9392 | 25687 | lololand.hopto.org:25687 | Scanner ; GSA non disponible pendant la relance |
| Immich | 8088 | 25688 | immich.lololand.org | Gestion photo |
| Headscale + UI | 8089 / 8090 | 25689 | headscale.lololand.org | Contrôle réseau privé + interface |
| CyberChef | 8091 | 25691 | cyberchef.lololand.org | Outils de transformation ; corrigé et HTTP 200 |
| Beszel | 8093 | 25693 | bezel.lololand.org | Monitoring léger |
| Paperless-ngx | 8094 | 25694 | paperless.lololand.org | GED / OCR |
| Karakeep | 8095 | 25695 | karakeep.lololand.org | Gestion de bookmarks |
| Nextcloud | 8096 | 25696 | nextcloud.lololand.org | Fichiers / groupware ; état applicatif sain |
| Homepage | 8097 | 25697 | lololand.hopto.org:25697 | Tableau de bord |
| MediaWiki | 8098 | 25698 | wiki.lololand.org | Wiki collaboratif |
| n8n | 5678 | 25678 | n8n.lololand.org | Automatisation |
| Ollama AMD | 11434 | 25434 | ollama.lololand.org | API LLM protégée |
| Hugo | 8100 | 25700 | hugo.lololand.org | Site statique / documentation |
| Trilium Notes | 8101 | 25701 | trilium.lololand.org | Base de connaissances / notes |
| Gitea | 8105 | 25702 | gitea.lololand.org | Forge Git |
| Stalwart | 1025 / 1110 / 1143 / 1465 / 1587 / 1993 / 1995 / 14190 / 18080 / 18443 | aucun déclaré par Caddy | mail.lololand.org / lololand.org | Serveur mail |
| Hermes Agent | 8642 | aucun | accès local | Agent IA outillé |
| DeepSeek Harness (DSH) | 3080 | aucun | accès local | Interface Web d’agent de codage |
État de vérification — 14 août 2026
- Firewall : les entrées sont maintenues fermées temporairement pendant l’audit et les corrections. La règle active nftables nécessite une vérification root pour être détaillée.
- Nextcloud : le service et la base sont actifs ;
php occ statusindique Nextcloud 34.0.2, maintenance désactivée et aucune mise à niveau de base en attente. Le HTTP local redirige vers l’URL canonique HTTPS. - Dependency-Track : le frontend 8103 répond ; l’API 8092 est indisponible. Les journaux indiquent une corruption H2 (
MVStoreException: Chunk 102363 not found). Le volume a été sauvegardé avant toute tentative de correction. - Social Analyzer : le conteneur et le port 8086 répondent ; la racine renvoie HTTP 404, ce qui indique une route applicative absente plutôt qu’un port fermé.
- Greenbone OpenVAS : la relance a été tentée sans suppression de volumes. La pile reste en initialisation avec des dépendances de flux en état unhealthy ; 9392 n’est pas encore disponible.
- CyberChef : corrigé. L’image écoute sur 8080 dans le conteneur, alors que le Quadlet publiait 8091 vers 80 ; le mapping est maintenant 8091:8080 et le test local renvoie HTTP 200.
- Tailscale : le client système est installé et actif. Sa suppression nécessite les privilèges root ; Headscale est un service distinct et n’a pas été supprimé.
Les actions ayant modifié des services ou fichiers ont conservé une sauvegarde préalable dans /home/loic/backups/.
DeepSeek Harness (DSH)
DSH est déployé sur tas en Podman rootless avec l’image locale
localhost/deepseek-harness:0.1.0-rc.7. L’unité Quadlet génère
deepseek-harness.service, qui écoute uniquement sur
127.0.0.1:3080.
- Commande :
dsh web --host 127.0.0.1 --port 3080 --no-open - Automatisation :
deepseek-harness-autostart.service, unité systemd utilisateur activée dansdefault.target. - Démarrage :
systemctl --user start deepseek-harness-autostart.service - Arrêt :
systemctl --user stop deepseek-harness.service - Contrôle :
curl -fsS http://127.0.0.1:3080/etpodman ps --filter name=deepseek-harness. - Exploitation détaillée : Trace install tas - DeepSeek Harness (DSH).
ngrok
ngrok fournit un tunnel HTTPS public vers le point d’entrée Caddy local.
Le domaine fixe est configuré dans le service utilisateur
ngrok-8080.service.
- Commande :
ngrok http --url=https://noella-oxidizable-nonsuppositively.ngrok-free.dev 8099 --config /home/loic/.config/ngrok/ngrok.yml - Automatisation : unité systemd utilisateur, activée dans
default.target, avec redémarrage automatique après panne. - Démarrage :
systemctl --user start ngrok-8080.service - Arrêt :
systemctl --user stop ngrok-8080.service - Exploitation détaillée : Trace install tas - ngrok
Remarque
Cette documentation est une trace opérationnelle. Elle doit évoluer lorsque :
- de nouveaux services sont ajoutés
- des ports changent
- les méthodes d'installation ou de mise à jour changent
État d’exploitation actuel — 2026-07-25
L'exploitation courante repose sur Podman rootless + Quadlet + systemd utilisateur, avec Caddy comme reverse proxy public. Les sources de vérité sont :
- Quadlet :
/home/loic/.config/containers/systemd/ - systemd utilisateur :
/home/loic/.config/systemd/user/ - Caddy :
/etc/caddy/Caddyfile - Documentation locale :
/home/loic/mediawiki/docs/ - Index thématique des pages :
/home/loic/clawd/wiki-mediawiki-index.md
Les ports hôte 8080 et 8081 sont réservés et ne doivent pas être publiés par un conteneur. Les pages spécifiques MediaWiki, Immich et Ollama ont été actualisées pour refléter leurs unités Quadlet et leurs chemins de données actuels.
Gitea
- Trace install tas - Gitea : service Git exécuté par Podman rootless + Quadlet.
- Image Gitea versionnée :
docker.io/gitea/gitea:1.27.1. - Image PostgreSQL versionnée :
docker.io/library/postgres:17.10. - Accès local :
127.0.0.1:8105; URL canonique :https://gitea.lololand.org/; accès externe alternatif :https://lololand.hopto.org:25702/. - Le mot de passe PostgreSQL est fourni par le secret Podman
gitea-postgres-passwordet ne figure plus dans les Quadlets.
Mise à jour 2026-08-15 — PostgreSQL, SBOM et tableau de bord
- Dependency-Track utilise PostgreSQL neuf ; voir Trace install tas - Dependency-Track PostgreSQL et SBOM.
- Trivy et OSV-Scanner ont alimenté les projets SBOM du serveur tas ; voir Trace install tas - OSV-Scanner.
- Homarr est disponible localement sur 8106 avec les signets des services et les widgets Beszel ; voir Trace install tas - Homarr.
Mise à jour 2026-08-20 — SGLang Qwen3.8 W8A8
- Le service SGLang est maintenant actif sur la RX 7900 XTX avec une image ROCm dédiée à
gfx1100. - Modèle :
qwen3.8-27b-w8a8, contexte 32 768, API locale127.0.0.1:30000/v1. - Quadlet rootless :
sglang.service; conteneursglang-qwen38-w8a8. - Le test déterministe
17 + 25renvoie42avant et après redémarrage. - Le profil consomme environ 22,5 Go de VRAM ; éviter de charger simultanément un gros modèle Ollama.