Commit Graph
13 Commits
Author SHA1 Message Date
kacperor ed353be05d Krok 13 (2/3): Gitea uruchomiona pod git.dfkk.cloud
- gitea/gitea:1.27.2 + postgres:18.6 (najnowsze stabilne tagi)
- rejestracja wyłączona od startu (DISABLE_REGISTRATION=true),
  bezpieczniej niż wyłączanie ręcznie po pierwszym logowaniu
- baza tylko w sieci gitea-internal, bez edge
- postgres 18+: poprawiony mount na /var/lib/postgresql (zmiana
  konwencji względem starszych wersji, image inaczej nie startował)
- dane w /srv/data/gitea/{gitea,postgres}, .env poza repo
- dodano DNS wildcard *.dfkk.cloud -> 54.38.159.156
- zweryfikowane: HTTPS 200, cert Let's Encrypt ważny, rejestracja
  faktycznie zablokowana, SSH kontenera nieopublikowany na hosta
2026-08-20 19:28:14 +02:00
kacperor afaafe8910 Krok 13 (1/3): Traefik uruchomiony, TLS DNS-01 przez OVH
- traefik:v3.7.11 (najnowszy stabilny tag, sprawdzony w Docker Hub)
- DNS-01 challenge, provider ovh, endpoint ovh-ca (region panelu)
- dashboard tylko na 127.0.0.1:8080, dostęp przez tunel SSH
- docker.sock zamontowany read-only
- .env z kluczami API OVH poza repo (chmod 600), .env.example w repo
- zweryfikowane: redirect 80->443, dashboard 200 lokalnie, czyste logi
2026-08-20 18:58:26 +02:00
kacperor 8e8b7e636e Krok 11 bootstrapu: snapshot OVH zapisany w dzienniku 2026-08-20 18:27:03 +02:00
kacperor c678013750 Krok 10 bootstrapu: struktura /srv/apps i /srv/data utworzona 2026-08-20 18:26:31 +02:00
kacperor 5eed89ebb4 Krok 9 bootstrapu: konfiguracja tmux dopisana i przeładowana 2026-08-20 18:24:53 +02:00
kacperor 8532e2694d Krok 8 bootstrapu: Docker CE zainstalowany, limity logów, sieć edge 2026-08-20 18:23:57 +02:00
kacperor 0458c20bb0 Krok 7 bootstrapu: swap 2G aktywny, swappiness=10 2026-08-20 18:22:56 +02:00
kacperor 799242962a Krok 6 bootstrapu: unattended-upgrades aktywne, Automatic-Reboot=false jawnie ustawiony 2026-08-20 18:22:21 +02:00
kacperor 0ce7b204cf Krok 5 bootstrapu: fail2ban aktywny, jail sshd 2026-08-20 18:21:11 +02:00
kacperor 743b5bdd7d Krok 4 bootstrapu: ufw aktywny, deny incoming, dozwolone 22/80/443 2026-08-20 18:20:30 +02:00
kacperor b763905d9a Krok 3 bootstrapu: utwardzenie SSH, wyłączone logowanie hasłem
- sshd_config.d/99-hardening.conf: PasswordAuthentication no,
  PermitRootLogin no, AllowUsers ubuntu
- Naprawiono konflikt z sshd_config.d/50-cloud-init.conf, który
  po restarcie nadpisywał hasła z powrotem na "yes" (kolejność
  alfabetyczna Include) — poprawiono plik i dodano ssh_pwauth: false
  w cloud.cfg.d/, żeby nie wróciło po reboocie
- Zweryfikowane: logowanie kluczem działa, hasło zablokowane
2026-08-20 18:18:06 +02:00
kacperor a145608339 Krok 1-2 bootstrapu: system, hostname, klucze SSH, sudo NOPASSWD
- Krok 1: timezone Europe/Warsaw, hostname dfkk, pakiety bazowe,
  uporządkowany /etc/hosts (usunięto duplikat 127.0.1.1)
- Krok 2 (częściowo): dodane i zweryfikowane klucze SSH dla
  KK_HOME_PC (Windows) i iPhone (Termius); macOS pozostaje do zrobienia
- sudo dla ubuntu ustawiony na NOPASSWD, hasło do konta jako
  furtka KVM ustawia Kacper ręcznie
2026-08-20 18:12:13 +02:00
kacperor 6ed7a7f4d2 Init repo infra + poprawki runbooka bootstrap i HANDOFF
- Krok 9 (tmux): tee -> tee -a (nie nadpisuj configu), dodano
  focus-events on, poprawiono nazwę sesji na "bootstrap"
- Krok 10: struktura katalogów odzwierciedla stan faktyczny
  (/srv i /srv/infra już istnieją, brakuje apps i data)
- Krok 12: Claude Code oznaczony jako wykonany 20-08-2026,
  instalator natywny bez Node.js
- Nowy Krok 14: audyt po bootstrapie (SSH, ufw, fail2ban,
  unattended-upgrades, swap, Docker, porty, klucze)
- HANDOFF.md: poprawiona numeracja sekcji 6
2026-08-20 15:53:51 +00:00