docs(sesja): 2026-07-09 KB configi 9 decyzji (NC->PIHA) + wzorzec Nextcloud-twierdza + Gokapi public share

This commit is contained in:
Oskar Kapala 2026-07-09 18:33:45 +02:00
parent 6e80b92348
commit 5db6ffa1f3

View file

@ -0,0 +1,54 @@
# Sesja 2026-07-09 — KB configi (9 decyzji) + wzorzec dzielenia plikow (Nextcloud twierdza + Gokapi)
## Kontekst
Etap 1 filaru dokumentow KB: dokonczenie configow Paperless/Nextcloud wg decyzji +
nowy wzorzec publicznego dzielenia plikow. NIC nie zdeployowane — tylko configi w repo.
## 9 decyzji Paperless/Nextcloud (rozstrzygniete)
1. Host Nextcloud = PIHA (KOREKTA wzgl. Fable, ktora dala SOLARIA). Oskar uzywa NC
aktywnie (telefon, sync, rodzina) -> musi byc always-on. owner_node=piha,
TRUSTED_PROXIES=172.16.0.0/12 (docker bridge, npm+NC dziela host).
2. Backup Paperless = SOLARIA (LAN, nocny document_exporter + rsync, retencja 7/4/6);
offsite jako future-note.
4. Redis brokera = requirepass (haslo po obu stronach serwis/worker).
6. Domeny = kapala.org (mesh): paper.kapala.org, cloud.kapala.org. Wildcard *.kapala.org
JUZ pokrywa oba -> nie trzeba nowych vhostow/DNS (A-record juz -> 100.108.208.3).
8. Nextcloud pin = nextcloud:34-apache (CC sprawdzil live endoflife.date: stable 34
z 2026-06-09). Deploy-time reconfirm.
5. Whoosh fallback-worker: zaakceptowac+obserwowac.
Deploy-time (nie teraz): #3 porty (ss -tlnp), #7 wylaczenie local login po OIDC,
#9 sizing OCR przed batch 70k.
## Wzorzec dzielenia plikow — decyzja architektoniczna
Problem: chce czasem wyslac komus link do pliku na zewnatrz, ale Nextcloud ma
prywatne dokumenty + rodzinne pliki.
Rozwazone: A/A+C (wystawic NC na okit.pl z ograniczeniem sciezek), D (Cloudflare
Tunnel), E (osobny share-serwis). WYBRANE E — najczystsze:
- **Nextcloud = twierdza**: mesh/kapala.org ONLY, zero publicznej powierzchni.
Zasada KB "ingress mesh-only" nietknieta.
- **Gokapi = publiczne dzielenie**: osobny lekki serwis, zaprojektowany do tego
(single-admin upload, wygasanie linkow, E2E).
## Gokapi — config (nowy serwis)
- Host: VPS Hetzner (public na public hoscie, dom nietkniety). owner_node=vps, exposure=public.
- Obraz: f0rc3/gokapi:v2.2.4 (CC zweryfikowal GitHub releases + Docker Hub 2026-07-09,
pinowany nie latest). WAZNE: WebSearch blednie zasugerowal GOKAPI_USERNAME/PASSWORD env —
CC sprawdzil docs/setup.rst: nie ma headless setup, admin przez wizard /setup.
- Domena: share.okit.pl. Storage: lokalny dysk VPS. E2E: ON.
- Bind: TAILSCALE_BIND_IP (nie 0.0.0.0!) — surowy port NIE istnieje na publicznym IP
Hetznera; npm@VPS jedynym wejsciem, siega przez Docker hairpin NAT (wzorzec jak
fleet-prometheus/nextcloud). Defense-in-depth.
- Disk-protection: GOKAPI_MAX_FILESIZE + GOKAPI_MIN_FREE_SPACE (VPS ma malo miejsca).
- Backup note: config/ (config.json + klucz E2E master) backupowac; data/ ulotne (wygasa).
## Stan
Wszystkie configi (Paperless, paperless-worker, Nextcloud, Gokapi) gotowe, zwalidowane
docker compose config, w repo. ZERO deployu.
## TODO deploy (nastepne sesje, osobno, etapami)
- Paperless (modul 2): NFS export PIHA, serwis, OAuth Forgejo, weryfikacja portow ss -tlnp.
- OCR-worker (modul 3): SOLARIA, NFS mount, celery.
- Nextcloud (modul 4): PIHA, OAuth user_oidc.
- Gokapi: VPS — A-record share.okit.pl -> 135.181.153.108, wildcard *.okit.pl na npm@VPS
(token npm-dns01-all-zones, sprawdzic czy VPS-npm juz ma), vhost, wizard /setup.
- okit.pl Faza 2 (z poprzednich sesji): mesh/public reorg, audyt martwych vhostow, drugi npm VPS.