Zum Inhalt

Shared Patterns

Gemeinsame Konventionen und Patterns ueber alle Projekte hinweg.

Runtime

Alle Projekte nutzen Docker Compose als Container-Runtime. Kein Kubernetes in Produktion.

Siehe: ADR-001: Docker Compose statt Kubernetes

Reverse Proxy

Traefik als Reverse Proxy mit automatischen Let's Encrypt Zertifikaten. Routing ueber Docker-Labels, TLS 1.2+, Security-Headers.

Siehe: ADR-002: Traefik als Reverse Proxy

Provisioning

Bash-Skripte mit set -euo pipefail. Idempotent, ausfuehrbar ohne externe Abhaengigkeiten.

Dependency Updates

Renovate fuer automatische Docker-Image-Updates in allen Repos.

DNS

Cloudflare fuer DNS-Verwaltung in allen Projekten. API-gesteuerte Records, kein Proxying.

Security Hardening

  • Container: no-new-privileges: true, cap_drop: ALL, explizites cap_add
  • SSH: Key-only Auth, MaxAuthTries 3, kein Root-Login
  • Firewall: UFW + fail2ban auf allen Servern
  • Secrets: Nie im Klartext, generiert via openssl rand

Secret-Verwaltung

Infisical ist die Quelle fuer alle Betriebs-Secrets. Es loeste im April 2026 Proton Pass ab.

Projekt Zugriffsweg
homeserver Infisical Agent rendert /run/infisical/<stack>.env
novabrands-mgmt Infisical-CLI
Dev-Workstation Infisical-CLI

EU-Region beachten

Die Instanz liegt in der EU (https://eu.infisical.com). Der US-Endpunkt antwortet mit 401 Invalid credentials, obwohl die Zugangsdaten stimmen — ein Fehlerbild, das zuverlaessig in die falsche Richtung fuehrt.

Ausnahmen, die bewusst ausserhalb liegen: die Borg-Passphrasen (massgebliche Kopie im Passwortmanager, Betriebskopie als Datei auf dem jeweiligen Host) und die Bootstrap-Secrets auf dem Hetzner-Server unter /opt/homelab-data/secrets/.

Maschinen

Maschine Rolle Container-Runtime
Intel NUC (10.10.10.3) Produktive Dienste Docker Compose
AI-Server (10.10.10.7) KI-Inferenz Docker Compose
Hetzner CX23 Externer Zugang Docker Compose
Hetzner CX33 Novabrands Docker Compose
Dev-Workstation (10.10.10.6) Entwicklung Docker

Produktionsaenderungen auf NUC und AI-Server macht Robin selbst — es gibt kein passwortloses sudo ueber SSH. Automatisierung liefert Runbooks, keine Fernsteuerung.