diff --git a/docs/sessions/2026-07-09-kb-configi-gokapi.md b/docs/sessions/2026-07-09-kb-configi-gokapi.md new file mode 100644 index 0000000..3e24d83 --- /dev/null +++ b/docs/sessions/2026-07-09-kb-configi-gokapi.md @@ -0,0 +1,54 @@ +# Sesja 2026-07-09 — KB configi (9 decyzji) + wzorzec dzielenia plikow (Nextcloud twierdza + Gokapi) + +## Kontekst +Etap 1 filaru dokumentow KB: dokonczenie configow Paperless/Nextcloud wg decyzji + +nowy wzorzec publicznego dzielenia plikow. NIC nie zdeployowane — tylko configi w repo. + +## 9 decyzji Paperless/Nextcloud (rozstrzygniete) +1. Host Nextcloud = PIHA (KOREKTA wzgl. Fable, ktora dala SOLARIA). Oskar uzywa NC + aktywnie (telefon, sync, rodzina) -> musi byc always-on. owner_node=piha, + TRUSTED_PROXIES=172.16.0.0/12 (docker bridge, npm+NC dziela host). +2. Backup Paperless = SOLARIA (LAN, nocny document_exporter + rsync, retencja 7/4/6); + offsite jako future-note. +4. Redis brokera = requirepass (haslo po obu stronach serwis/worker). +6. Domeny = kapala.org (mesh): paper.kapala.org, cloud.kapala.org. Wildcard *.kapala.org + JUZ pokrywa oba -> nie trzeba nowych vhostow/DNS (A-record juz -> 100.108.208.3). +8. Nextcloud pin = nextcloud:34-apache (CC sprawdzil live endoflife.date: stable 34 + z 2026-06-09). Deploy-time reconfirm. +5. Whoosh fallback-worker: zaakceptowac+obserwowac. +Deploy-time (nie teraz): #3 porty (ss -tlnp), #7 wylaczenie local login po OIDC, +#9 sizing OCR przed batch 70k. + +## Wzorzec dzielenia plikow — decyzja architektoniczna +Problem: chce czasem wyslac komus link do pliku na zewnatrz, ale Nextcloud ma +prywatne dokumenty + rodzinne pliki. +Rozwazone: A/A+C (wystawic NC na okit.pl z ograniczeniem sciezek), D (Cloudflare +Tunnel), E (osobny share-serwis). WYBRANE E — najczystsze: +- **Nextcloud = twierdza**: mesh/kapala.org ONLY, zero publicznej powierzchni. + Zasada KB "ingress mesh-only" nietknieta. +- **Gokapi = publiczne dzielenie**: osobny lekki serwis, zaprojektowany do tego + (single-admin upload, wygasanie linkow, E2E). + +## Gokapi — config (nowy serwis) +- Host: VPS Hetzner (public na public hoscie, dom nietkniety). owner_node=vps, exposure=public. +- Obraz: f0rc3/gokapi:v2.2.4 (CC zweryfikowal GitHub releases + Docker Hub 2026-07-09, + pinowany nie latest). WAZNE: WebSearch blednie zasugerowal GOKAPI_USERNAME/PASSWORD env — + CC sprawdzil docs/setup.rst: nie ma headless setup, admin przez wizard /setup. +- Domena: share.okit.pl. Storage: lokalny dysk VPS. E2E: ON. +- Bind: TAILSCALE_BIND_IP (nie 0.0.0.0!) — surowy port NIE istnieje na publicznym IP + Hetznera; npm@VPS jedynym wejsciem, siega przez Docker hairpin NAT (wzorzec jak + fleet-prometheus/nextcloud). Defense-in-depth. +- Disk-protection: GOKAPI_MAX_FILESIZE + GOKAPI_MIN_FREE_SPACE (VPS ma malo miejsca). +- Backup note: config/ (config.json + klucz E2E master) backupowac; data/ ulotne (wygasa). + +## Stan +Wszystkie configi (Paperless, paperless-worker, Nextcloud, Gokapi) gotowe, zwalidowane +docker compose config, w repo. ZERO deployu. + +## TODO deploy (nastepne sesje, osobno, etapami) +- Paperless (modul 2): NFS export PIHA, serwis, OAuth Forgejo, weryfikacja portow ss -tlnp. +- OCR-worker (modul 3): SOLARIA, NFS mount, celery. +- Nextcloud (modul 4): PIHA, OAuth user_oidc. +- Gokapi: VPS — A-record share.okit.pl -> 135.181.153.108, wildcard *.okit.pl na npm@VPS + (token npm-dns01-all-zones, sprawdzic czy VPS-npm juz ma), vhost, wizard /setup. +- okit.pl Faza 2 (z poprzednich sesji): mesh/public reorg, audyt martwych vhostow, drugi npm VPS.