feat: migrate all managed LXC provisioning to OpenTofu (blue-green)
Blue-green: a new container is created beside the old one, data is copied, the
IP is moved onto it, and the old container is kept stopped as rollback for at
least a week. Keeping the IP means only the VMID changes, and its consumers
(backup jobs, backup audit) already derive it from the registry.
Batch 1 (2026-09-02): emergency-bot 148->151, docker-test 145->152,
gitea 141->153, vaultwarden 140->154, monitoring 146->155, gyro 150->156,
grimmory 149->157.
Batch 2 (2026-09-03): adguard 144->158, mihomo 143->159, ovpn-mini 132->160.
All migratable LXC are now provisioner: tofu. hermes-ai (frozen) and pbs stay.
- tofu/services.tf + tofu/svc-*.tf: one resource per service, reproducing the
pct-config etalon. /dev/fuse -> features.fuse; /dev/net/tun ->
device_passthrough (first live use on mihomo and ovpn-mini); gitea bind mount
-> datastore volume (data finally reaches PBS); console { type = "shell" }
declared explicitly (provider tracks cmode there).
- services.yml: vmid + provisioner: tofu for every migrated service; features
strings and device notes updated to the tofu representation; also drops the
memoir-bot entry and adds homelab_reverse_proxy_image/_unit.
- pve-*.yml: configuration play target is `{{ pve_config_target | default(...) }}`
so it can run against <name>-new on a temp address (a bare --limit zeroes the
play instead of retargeting it). Container-creation plays are gated behind
`provisioner != 'tofu'` / `pve_provisioning_enabled` (meta: end_play), so a
stray run cannot pct start a stopped OLD VMID on a live IP. Override for
intentional legacy rollback: -e pve_<svc>_legacy_provisioning_enabled=true.
- ssh_config: drop memoir-bot; ovpn-mini gets ProxyJump none (a jump via ru-vps
would route through the very tunnel ovpn-mini terminates).
- gyro.yml / uptime-kuma.yml: same pve_config_target override.
- roles/uptime_kuma: only freeze homelab-monitoring when the unit actually
exists (a fresh blue-green container never had it).
- offsite-restic-yadisk.yml: the gitea restic profile now runs inside the LXC
(hosts: gitea), since the bind-mount host path is gone after the volume move;
lost+found excluded (unreadable in an unprivileged LXC, restic exit 3).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012uoq5AVK8mkBgg83Mq6o5V
This commit is contained in:
co-authored by
Claude Sonnet 5
parent
e349f19e68
commit
a3fe8031fe
@@ -13,9 +13,12 @@
|
||||
# ansible/roles/*, ansible/inventory/hosts.yml). Ничего не выдумано.
|
||||
# Там, где факта в коде нет, стоит комментарий "# нет в коде", а не догадка.
|
||||
#
|
||||
# КТО ЭТО ПОТРЕБЛЯЕТ (на текущем этапе)
|
||||
# * ansible/playbooks/reverse-proxy.yml — итерируется по сервисам,
|
||||
# у которых задан блок `proxy`, и собирает Caddyfile на ru-vps.
|
||||
# КТО ЭТО ПОТРЕБЛЯЕТ
|
||||
# * playbooks/reverse-proxy.yml — Caddyfile по блокам `proxy`.
|
||||
# * playbooks/ru-vps-base.yml — стек Caddy и закреплённый образ.
|
||||
# * playbooks/pve-backup-jobs.yml — списки VMID заданий по полю `backup.job`.
|
||||
# * roles/backup_audit — VMID по флагу `monitoring.backup_audit_vmid`.
|
||||
# * playbooks/validate.yml — сверка с фактическим состоянием Proxmox.
|
||||
# * Человек — как справочник вместо чтения семи playbook'ов по 200-400 строк.
|
||||
#
|
||||
# Существующие pve-*.yml пока НЕ читают этот реестр: их перевод на
|
||||
@@ -57,9 +60,18 @@
|
||||
homelab_reverse_proxy_host: ru-vps
|
||||
homelab_reverse_proxy_dir: /opt/services/ru-vps/caddy
|
||||
homelab_reverse_proxy_caddyfile: /opt/services/ru-vps/caddy/Caddyfile
|
||||
# ВНИМАНИЕ: сам контейнер Caddy на ru-vps ansible'ом НЕ управляется —
|
||||
# в репозитории нет плейбука его установки. Управляется только Caddyfile.
|
||||
homelab_reverse_proxy_container: caddy
|
||||
# Стек Caddy разворачивает playbooks/ru-vps-base.yml (роль compose_service).
|
||||
# Содержимое Caddyfile принадлежит playbooks/reverse-proxy.yml — ru-vps-base
|
||||
# его не трогает, только проверяет наличие.
|
||||
# Образ закреплён по digest: до принятия в Ansible на ru-vps крутился
|
||||
# floating-тег caddy:2-alpine (на момент фиксации — v2.11.4).
|
||||
homelab_reverse_proxy_image: >-
|
||||
caddy:2-alpine@sha256:5f5c8640aae01df9654968d946d8f1a56c497f1dd5c5cda4cf95ab7c14d58648
|
||||
# Systemd-юнит намеренно называется homelab-caddy, а не caddy: на ru-vps уже
|
||||
# есть отключённый caddy.service от APT-пакета, и одноимённый unit в
|
||||
# /etc/systemd/system его бы затенил.
|
||||
homelab_reverse_proxy_unit: homelab-caddy
|
||||
|
||||
# Адрес центрального хоста мониторинга (источник scrape для node-exporter).
|
||||
homelab_monitoring_host_ip: 192.168.1.30
|
||||
@@ -99,20 +111,22 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
ovpn-mini:
|
||||
vmid: 132
|
||||
vmid: 160
|
||||
node: mini-pc
|
||||
ip: 192.168.1.23
|
||||
hostname: ovpn-mini
|
||||
role: OpenVPN-шлюз в LAN (клиент ru-vps)
|
||||
provisioner: pve_lxc # playbooks/pve-ovpn-mini.yml
|
||||
provisioner: tofu # tofu/svc-ovpn-mini.tf, переезд 2026-09-03 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 1 # из roles/pve_lxc/defaults
|
||||
memory: 256 # из roles/pve_lxc/defaults
|
||||
swap: 128 # из roles/pve_lxc/defaults
|
||||
cores: 1
|
||||
memory: 256
|
||||
swap: 128
|
||||
disk: local-lvm:8
|
||||
startup: order=30 # из roles/pve_lxc/defaults
|
||||
features: "nesting=1"
|
||||
startup: order=30
|
||||
features: "nesting=1" # keyctl/fuse намеренно не заданы
|
||||
unprivileged: true
|
||||
# /dev/net/tun — блок device_passthrough в Tofu (dev0: path=/dev/net/tun)
|
||||
# вместо прежних сырых lxc.* строк из pve-ovpn-mini.yml. Эффект тот же.
|
||||
devices: ["/dev/net/tun"]
|
||||
ports:
|
||||
- {name: openvpn, port: 8443, proto: tcp, note: "туннель к ru-vps 10.78.0.1"}
|
||||
@@ -129,19 +143,20 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
vaultwarden:
|
||||
vmid: 140
|
||||
vmid: 154
|
||||
node: mini-pc
|
||||
ip: 192.168.1.24
|
||||
hostname: vaultwarden
|
||||
role: Менеджер паролей Vaultwarden
|
||||
provisioner: pct_ssh # playbooks/pve-vaultwarden.yml
|
||||
provisioner: tofu # tofu/svc-vaultwarden.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 2
|
||||
memory: 1024
|
||||
swap: 512
|
||||
disk: local-lvm:16
|
||||
startup: order=40
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 — штатный флаг PVE вместо прежнего обхода сырыми lxc.* строками.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
@@ -182,25 +197,30 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
gitea:
|
||||
vmid: 141
|
||||
vmid: 153
|
||||
node: cloud-pc
|
||||
ip: 192.168.1.25
|
||||
hostname: gitea
|
||||
role: Git-хостинг Gitea
|
||||
provisioner: pct_ssh # playbooks/pve-gitea.yml
|
||||
provisioner: tofu # tofu/svc-gitea.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 2
|
||||
memory: 2048
|
||||
swap: 1024
|
||||
disk: data:32
|
||||
startup: order=50
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 — штатный флаг PVE вместо прежнего обхода сырыми lxc.* строками.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
mounts:
|
||||
# mp0 на cloud-pc; каталог на хосте принадлежит uid/gid 101000
|
||||
- {host_path: /opt/data/gitea, container_path: /opt/gitea/data, host_uid: 101000, host_gid: 101000}
|
||||
# Был bind mount каталога ноды /opt/data/gitea. С переезда 2026-09-02 —
|
||||
# независимый volume на datastore: mp0 data:153/vm-153-disk-1.raw.
|
||||
# Побочный выигрыш: bind mount vzdump ИСКЛЮЧАЛ из бэкапа ("not a
|
||||
# volume"), то есть данные gitea в PBS никогда не попадали. Volume
|
||||
# попадает.
|
||||
- {volume: data, size: 32G, container_path: /opt/gitea/data}
|
||||
data_dir: /opt/gitea/data
|
||||
ports:
|
||||
- {name: http, port: 3000, proto: tcp}
|
||||
@@ -215,12 +235,13 @@ homelab_services:
|
||||
storage: pbs
|
||||
restic:
|
||||
profile: gitea
|
||||
# restic-профиль выполняется на cloud-pc, а не внутри LXC
|
||||
run_on: cloud-pc
|
||||
# С переезда 2026-09-02 профиль выполняется ВНУТРИ LXC, как у
|
||||
# vaultwarden: пути ноды больше не существуют, данные в volume.
|
||||
run_on: gitea
|
||||
repository: rclone:yadisk:System/Backups/HomeLab/restic/gitea
|
||||
source_path: /opt/data/gitea
|
||||
source_path: /opt/gitea/data
|
||||
schedule: "*-*-* 04:15:00"
|
||||
sqlite_db: /opt/data/gitea/gitea/gitea.db
|
||||
sqlite_db: /opt/gitea/data/gitea/gitea.db
|
||||
monitoring:
|
||||
node_exporter: true
|
||||
blackbox: true
|
||||
@@ -238,54 +259,24 @@ homelab_services:
|
||||
status_code: [200]
|
||||
follow_redirects: none # соответствует `curl -fsS` без -L в старом плейбуке
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
memoir-bot:
|
||||
vmid: 142
|
||||
node: mini-pc
|
||||
ip: 192.168.1.26
|
||||
hostname: memoir-bot
|
||||
role: Telegram-бот дневника в Obsidian-хранилище
|
||||
provisioner: pct_ssh # playbooks/pve-memoir-bot.yml
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
swap: 512
|
||||
disk: local-lvm:16
|
||||
startup: order=60
|
||||
features: "nesting=1,keyctl=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
data_dir: /srv/memoir-bot
|
||||
ports: [] # портов не публикует, только исходящие подключения к Telegram
|
||||
images:
|
||||
- memoir-bot:local # собирается на месте `docker build`, digest отсутствует
|
||||
runtime: docker-run-systemd # /etc/systemd/system/memoir-bot.service
|
||||
backup:
|
||||
kind: pbs
|
||||
job: homelab-pbs-daily-mini
|
||||
schedule: "02:40"
|
||||
storage: pbs
|
||||
monitoring:
|
||||
node_exporter: true
|
||||
blackbox: false
|
||||
backup_audit_vmid: true
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
mihomo:
|
||||
vmid: 143
|
||||
vmid: 159
|
||||
node: mini-pc
|
||||
ip: 192.168.1.27
|
||||
hostname: mihomo
|
||||
role: Локальный прокси Mihomo + веб-интерфейс MetaCubeXD
|
||||
provisioner: pct_ssh # playbooks/pve-mihomo.yml
|
||||
provisioner: tofu # tofu/svc-mihomo.tf, переезд 2026-09-03 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
swap: 512
|
||||
disk: local-lvm:8
|
||||
startup: order=70
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 — штатный флаг PVE вместо прежнего обхода сырыми lxc.* строками.
|
||||
# /dev/net/tun — блок device_passthrough в Tofu (dev0: path=/dev/net/tun),
|
||||
# тоже вместо сырых lxc.* строк. Эффект тот же, запись в pct config иная.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse", "/dev/net/tun"]
|
||||
@@ -311,19 +302,21 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
adguard:
|
||||
vmid: 144
|
||||
vmid: 158
|
||||
node: mini-pc
|
||||
ip: 192.168.1.28
|
||||
hostname: adguard
|
||||
role: AdGuard Home — DNS с фильтрацией
|
||||
provisioner: pct_ssh # playbooks/pve-adguard.yml
|
||||
provisioner: tofu # tofu/svc-adguard.tf, переезд 2026-09-03 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
swap: 512
|
||||
disk: local-lvm:8
|
||||
startup: order=40
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 — штатный флаг PVE вместо прежнего обхода сырыми lxc.* строками
|
||||
# (lineinfile по /etc/pve/lxc/144.conf в pve-adguard.yml). Эффект тот же.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
@@ -348,19 +341,22 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
docker-test:
|
||||
vmid: 145
|
||||
vmid: 152
|
||||
node: cloud-pc
|
||||
ip: 192.168.1.29
|
||||
hostname: docker-test
|
||||
role: Песочница для проверки Docker в непривилегированном LXC
|
||||
provisioner: pct_ssh # playbooks/pve-docker-test.yml
|
||||
provisioner: tofu # tofu/svc-docker-test.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
swap: 512
|
||||
disk: data:8
|
||||
startup: order=50
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 появился после переезда на Tofu: раньше /dev/fuse пробрасывался
|
||||
# сырыми lxc.* строками через lineinfile, теперь это штатный флаг PVE.
|
||||
# Эффект тот же, запись в pct config другая.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
@@ -378,23 +374,33 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
monitoring:
|
||||
vmid: 146
|
||||
vmid: 155
|
||||
node: cloud-pc
|
||||
ip: 192.168.1.30
|
||||
hostname: monitoring
|
||||
role: Prometheus + Alertmanager + Grafana + blackbox + pve-exporter + Uptime Kuma
|
||||
provisioner: pve_lxc # playbooks/pve-monitoring.yml
|
||||
# До переезда 2026-09-02 контейнер нёс ещё и замороженный стек
|
||||
# Prometheus/Alertmanager/Grafana/blackbox/pve-exporter. В новый контейнер
|
||||
# он сознательно не разворачивался (migration-tofu.md, п.5.5), поэтому
|
||||
# фактически здесь работает только Uptime Kuma. Возврат стека — отдельное
|
||||
# architecture decision, см. legacy-warning.md.
|
||||
role: Uptime Kuma (замороженный стек Prometheus больше не развёрнут)
|
||||
provisioner: tofu # tofu/svc-monitoring.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 2
|
||||
memory: 4096
|
||||
swap: 512
|
||||
disk: data:24
|
||||
# Ресурсы оставлены как были, под замороженный стек. Фактическое
|
||||
# потребление после переезда — 184 МБ RAM и 1.8 ГБ диска. Уменьшение —
|
||||
# отдельное решение, не часть переезда.
|
||||
startup: order=80
|
||||
# создаётся с nesting=1, keyctl=1 добавляется отдельной задачей `pct set`
|
||||
features: "nesting=1,keyctl=1"
|
||||
features: "keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
data_dir: /opt/monitoring
|
||||
# Данные Uptime Kuma лежат в /opt/uptime-kuma, а НЕ в /opt/monitoring:
|
||||
# последний принадлежал замороженному стеку и на новом контейнере
|
||||
# отсутствует.
|
||||
data_dir: /opt/uptime-kuma
|
||||
ports:
|
||||
- {name: grafana, port: 3000, proto: tcp, bind: 192.168.1.30}
|
||||
- {name: pushgateway, port: 9091, proto: tcp, bind: 192.168.1.30}
|
||||
@@ -454,12 +460,12 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
emergency-bot:
|
||||
vmid: 148
|
||||
vmid: 151
|
||||
node: mini-pc
|
||||
ip: 192.168.1.32
|
||||
hostname: emergency-bot
|
||||
role: Telegram-бот аварийного доступа
|
||||
provisioner: pve_lxc # playbooks/pve-emergency-bot.yml
|
||||
provisioner: tofu # tofu/services.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
@@ -480,20 +486,20 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
grimmory:
|
||||
vmid: 149
|
||||
vmid: 157
|
||||
node: cloud-pc
|
||||
ip: 192.168.1.34
|
||||
hostname: grimmory
|
||||
role: Библиотека книг Grimmory (+ MariaDB), OPDS/KOReader
|
||||
provisioner: pve_lxc # playbooks/pve-grimmory.yml
|
||||
provisioner: tofu # tofu/svc-grimmory.tf, переезд 2026-09-02 (migration-tofu.md)
|
||||
lxc:
|
||||
cores: 2
|
||||
memory: 4096
|
||||
swap: 1024
|
||||
disk: data:64
|
||||
startup: order=100
|
||||
# создаётся с nesting=1, keyctl=1 добавляется отдельной задачей `pct set`
|
||||
features: "nesting=1,keyctl=1"
|
||||
# fuse=1 — штатный флаг PVE вместо прежнего обхода сырыми lxc.* строками.
|
||||
features: "fuse=1,keyctl=1,nesting=1"
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
devices: ["/dev/fuse"]
|
||||
@@ -576,12 +582,12 @@ homelab_services:
|
||||
|
||||
# --------------------------------------------------------------------------
|
||||
gyro:
|
||||
vmid: 150
|
||||
vmid: 156
|
||||
node: mini-pc
|
||||
ip: 192.168.1.35
|
||||
hostname: gyro
|
||||
role: Изолированный контейнер под задачу gyro (доступ в сеть только через mihomo)
|
||||
provisioner: pve_lxc # playbooks/pve-gyro.yml
|
||||
provisioner: tofu # tofu/svc-gyro.tf
|
||||
lxc:
|
||||
cores: 1
|
||||
memory: 512
|
||||
@@ -591,7 +597,7 @@ homelab_services:
|
||||
features: "" # pve_lxc_features: [] — nesting отключён намеренно
|
||||
unprivileged: true
|
||||
ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
firewall: proxmox # /etc/pve/firewall/150.fw, policy_in DROP
|
||||
firewall: proxmox # /etc/pve/firewall/156.fw, policy_in DROP
|
||||
ports: []
|
||||
images: [] # роль gyro образы не закрепляет
|
||||
backup:
|
||||
|
||||
@@ -1,6 +1,15 @@
|
||||
---
|
||||
- name: Configure Gyro investment allocator host
|
||||
hosts: gyro
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit gyro-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/gyro.yml \
|
||||
# -e pve_config_target=gyro-new --limit gyro-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('gyro') }}"
|
||||
gather_facts: true
|
||||
roles:
|
||||
- role: gyro
|
||||
|
||||
@@ -1,23 +1,36 @@
|
||||
# Профиль выполняется ВНУТРИ контейнера gitea, а не на ноде cloud-pc.
|
||||
# До переезда на OpenTofu (2026-09-02) данные жили в bind mount каталога ноды
|
||||
# /opt/data/gitea, и профиль работал на самой ноде. После переезда данные —
|
||||
# это volume контейнера (mp0 на datastore), снаружи LXC такого пути больше нет,
|
||||
# поэтому профиль переехал внутрь по образцу vaultwarden. Репозиторий restic
|
||||
# тот же, цепочка снапшотов продолжается; изменились только пути внутри них.
|
||||
- name: Configure Gitea offsite backup to Yandex Disk
|
||||
hosts: cloud-pc
|
||||
hosts: gitea
|
||||
gather_facts: false
|
||||
vars:
|
||||
ansible_become: false
|
||||
offsite_profile: gitea
|
||||
offsite_repository: rclone:yadisk:System/Backups/HomeLab/restic/gitea
|
||||
offsite_source_path: /opt/data/gitea
|
||||
offsite_sqlite_db: /opt/data/gitea/gitea/gitea.db
|
||||
offsite_source_path: /opt/gitea/data
|
||||
offsite_sqlite_db: /opt/gitea/data/gitea/gitea.db
|
||||
offsite_backup_tag: gitea,cloud-pc,yadisk
|
||||
offsite_timer_oncalendar: "*-*-* 04:15:00"
|
||||
offsite_rclone_config_local: ~/.config/rclone/rclone.conf
|
||||
offsite_restic_password_local: "{{ playbook_dir }}/../generated/restic-offsite-password"
|
||||
offsite_excludes:
|
||||
- /opt/data/gitea/gitea/gitea.db
|
||||
- /opt/data/gitea/gitea/gitea.db-shm
|
||||
- /opt/data/gitea/gitea/gitea.db-wal
|
||||
- /opt/data/gitea/gitea/log/**
|
||||
- /opt/data/gitea/gitea/sessions/**
|
||||
- /opt/data/gitea/gitea/queues/**
|
||||
- /opt/data/gitea/gitea/tmp/**
|
||||
- /opt/gitea/data/gitea/gitea.db
|
||||
- /opt/gitea/data/gitea/gitea.db-shm
|
||||
- /opt/gitea/data/gitea/gitea.db-wal
|
||||
- /opt/gitea/data/gitea/log/**
|
||||
- /opt/gitea/data/gitea/sessions/**
|
||||
- /opt/gitea/data/gitea/queues/**
|
||||
- /opt/gitea/data/gitea/tmp/**
|
||||
# lost+found появился вместе с переходом на volume: это свежая ext4, и
|
||||
# каталог принадлежит uid 0 хоста, что внутри unprivileged LXC видно как
|
||||
# nobody:nogroup и нечитаемо. Без исключения restic отдаёт exit 3
|
||||
# ("at least one source file could not be read") и юнит падает каждую
|
||||
# ночь, хотя снапшот при этом сохраняется. Найдено 2026-09-02.
|
||||
- /opt/gitea/data/lost+found/**
|
||||
tasks:
|
||||
- name: Configure restic offsite profile
|
||||
ansible.builtin.include_tasks: ../tasks/offsite-restic-profile.yml
|
||||
|
||||
@@ -3,6 +3,13 @@
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
vars:
|
||||
# После переезда на OpenTofu (tofu/svc-adguard.tf, VMID 158) этот play —
|
||||
# legacy: он таргетит СТАРЫЙ VMID 144 и его handler сделал бы pct start 144,
|
||||
# подняв остановленный откат на боевом адресе. Пропускаем, пока реестр
|
||||
# говорит provisioner: tofu. Для намеренного legacy rollback:
|
||||
# -e pve_adguard_legacy_provisioning_enabled=true
|
||||
pve_adguard_legacy_provisioning_enabled: >-
|
||||
{{ homelab_services['adguard'].provisioner != 'tofu' }}
|
||||
adguard_vmid: 144
|
||||
adguard_hostname: adguard
|
||||
adguard_ip: 192.168.1.28/24
|
||||
@@ -15,6 +22,10 @@
|
||||
- name: restart adguard lxc
|
||||
ansible.builtin.shell: "pct stop {{ adguard_vmid }} || true; pct start {{ adguard_vmid }}"
|
||||
changed_when: true
|
||||
pre_tasks:
|
||||
- name: Skip legacy AdGuard provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_adguard_legacy_provisioning_enabled | bool)
|
||||
tasks:
|
||||
- name: Check if AdGuard LXC exists
|
||||
ansible.builtin.command: "pct config {{ adguard_vmid }}"
|
||||
@@ -93,7 +104,16 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Configure AdGuard Home inside LXC
|
||||
hosts: adguard
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit adguard-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-adguard.yml \
|
||||
# -e pve_config_target=adguard-new --limit adguard-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('adguard') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
|
||||
@@ -79,7 +79,16 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Configure Docker test host
|
||||
hosts: docker-test
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit docker-test-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-docker-test.yml \
|
||||
# -e pve_config_target=docker-test-new --limit docker-test-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('docker-test') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
|
||||
@@ -1,6 +1,10 @@
|
||||
- name: Create Gitea LXC on cloud-pc
|
||||
hosts: cloud-pc
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Gitea provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
vars:
|
||||
gitea_vmid: 141
|
||||
gitea_hostname: gitea
|
||||
@@ -111,7 +115,16 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Configure Docker and Gitea inside LXC
|
||||
hosts: gitea
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit gitea-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-gitea.yml \
|
||||
# -e pve_config_target=gitea-new --limit gitea-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('gitea') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
|
||||
@@ -2,6 +2,10 @@
|
||||
- name: Guard Grimmory VMID before API updates
|
||||
hosts: cloud-pc
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Grimmory provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
tasks:
|
||||
- name: Read existing VMID 149 configuration
|
||||
ansible.builtin.command: pct config 149
|
||||
@@ -28,6 +32,10 @@
|
||||
connection: local
|
||||
become: false
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Grimmory provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
vars:
|
||||
ansible_become: false
|
||||
ansible_python_interpreter: "{{ ansible_playbook_python }}"
|
||||
@@ -52,6 +60,10 @@
|
||||
- name: Configure Grimmory LXC devices
|
||||
hosts: cloud-pc
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Grimmory provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
vars:
|
||||
grimmory_vmid: 149
|
||||
handlers:
|
||||
@@ -119,13 +131,32 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Configure Grimmory runtime
|
||||
hosts: grimmory
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit grimmory-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-grimmory.yml \
|
||||
# -e pve_config_target=grimmory-new --limit grimmory-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('grimmory') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
grimmory_root: /opt/grimmory
|
||||
grimmory_image: grimmory/grimmory:v3.2.4@sha256:dfa7afdfcf25d649fd664497a62385dd00cd9678c37546e182c172e41c8e80cb
|
||||
grimmory_mariadb_image: lscr.io/linuxserver/mariadb:11.4.8@sha256:91de7f701bc7fc3a424b81beafca7a7c6c4c5b7c8be6afd2ae148698695c0b0c
|
||||
# Адрес, на который биндится порт, на который смотрят правила DOCKER-USER и
|
||||
# по которому проверяется health. Раньше во всех трёх местах был зашит
|
||||
# боевой 192.168.1.34, из-за чего play нельзя было прогнать против другого
|
||||
# контейнера: Docker не биндит чужой адрес и роняет grimmory.service, а
|
||||
# health-check уходил по сети в БОЕВОЙ сервис и давал ложный успех.
|
||||
# expected_lan_ip — уже принятая в репозитории идиома для "адрес этого
|
||||
# хоста в LAN" (её же использует roles/uptime_kuma). На боевом grimmory она
|
||||
# равна 192.168.1.34, поэтому рендер там не меняется. Найдено 2026-09-02
|
||||
# при blue-green переезде на OpenTofu.
|
||||
grimmory_bind_ip: "{{ expected_lan_ip }}"
|
||||
tasks:
|
||||
- name: Install Grimmory runtime packages
|
||||
ansible.builtin.apt:
|
||||
@@ -298,7 +329,7 @@
|
||||
mariadb:
|
||||
condition: service_healthy
|
||||
ports:
|
||||
- "192.168.1.34:6060:6060"
|
||||
- "{{ grimmory_bind_ip }}:6060:6060"
|
||||
volumes:
|
||||
- ./data:/app/data
|
||||
- ./books:/books
|
||||
@@ -338,9 +369,9 @@
|
||||
iptables -N GRIMMORY-FILTER 2>/dev/null || true
|
||||
iptables -F GRIMMORY-FILTER
|
||||
iptables -A GRIMMORY-FILTER -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
|
||||
iptables -A GRIMMORY-FILTER -s {{ homelab_lan_cidr }} -p tcp -m conntrack --ctorigdst 192.168.1.34 --ctorigdstport 6060 -j ACCEPT
|
||||
iptables -A GRIMMORY-FILTER -s {{ openvpn_network_cidr }} -p tcp -m conntrack --ctorigdst 192.168.1.34 --ctorigdstport 6060 -j ACCEPT
|
||||
iptables -A GRIMMORY-FILTER -p tcp -m conntrack --ctorigdst 192.168.1.34 --ctorigdstport 6060 -j DROP
|
||||
iptables -A GRIMMORY-FILTER -s {{ homelab_lan_cidr }} -p tcp -m conntrack --ctorigdst {{ grimmory_bind_ip }} --ctorigdstport 6060 -j ACCEPT
|
||||
iptables -A GRIMMORY-FILTER -s {{ openvpn_network_cidr }} -p tcp -m conntrack --ctorigdst {{ grimmory_bind_ip }} --ctorigdstport 6060 -j ACCEPT
|
||||
iptables -A GRIMMORY-FILTER -p tcp -m conntrack --ctorigdst {{ grimmory_bind_ip }} --ctorigdstport 6060 -j DROP
|
||||
iptables -A GRIMMORY-FILTER -j RETURN
|
||||
iptables -C DOCKER-USER -j GRIMMORY-FILTER 2>/dev/null || iptables -I DOCKER-USER 1 -j GRIMMORY-FILTER
|
||||
register: grimmory_firewall_script
|
||||
@@ -417,7 +448,7 @@
|
||||
|
||||
- name: Wait for Grimmory health endpoint
|
||||
ansible.builtin.uri:
|
||||
url: http://192.168.1.34:6060/api/v1/healthcheck
|
||||
url: http://{{ grimmory_bind_ip }}:6060/api/v1/healthcheck
|
||||
status_code: 200
|
||||
register: grimmory_health
|
||||
retries: 120
|
||||
|
||||
@@ -2,6 +2,12 @@
|
||||
- name: Guard Gyro VMID before API updates
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
vars:
|
||||
pve_gyro_legacy_provisioning_enabled: "{{ homelab_services['gyro'].provisioner != 'tofu' }}"
|
||||
pre_tasks:
|
||||
- name: Skip legacy Gyro provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_gyro_legacy_provisioning_enabled | bool)
|
||||
tasks:
|
||||
- name: Read existing VMID 150 configuration
|
||||
ansible.builtin.command: pct config 150
|
||||
@@ -29,6 +35,7 @@
|
||||
become: false
|
||||
gather_facts: false
|
||||
vars:
|
||||
pve_gyro_legacy_provisioning_enabled: "{{ homelab_services['gyro'].provisioner != 'tofu' }}"
|
||||
ansible_become: false
|
||||
ansible_python_interpreter: "{{ ansible_playbook_python }}"
|
||||
pve_lxc_vmid: 150
|
||||
@@ -45,6 +52,10 @@
|
||||
pve_lxc_update: false
|
||||
pve_lxc_features: []
|
||||
pve_lxc_ostemplate: local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst
|
||||
pre_tasks:
|
||||
- name: Skip legacy Gyro provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_gyro_legacy_provisioning_enabled | bool)
|
||||
roles:
|
||||
- role: pve_lxc
|
||||
|
||||
@@ -52,7 +63,12 @@
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
vars:
|
||||
pve_gyro_legacy_provisioning_enabled: "{{ homelab_services['gyro'].provisioner != 'tofu' }}"
|
||||
gyro_vmid: 150
|
||||
pre_tasks:
|
||||
- name: Skip legacy Gyro provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_gyro_legacy_provisioning_enabled | bool)
|
||||
tasks:
|
||||
- name: Read Gyro LXC configuration
|
||||
ansible.builtin.command: "pct config {{ gyro_vmid }}"
|
||||
|
||||
@@ -3,6 +3,13 @@
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
vars:
|
||||
# После переезда на OpenTofu (tofu/svc-mihomo.tf, VMID 159) этот play —
|
||||
# legacy: он таргетит СТАРЫЙ VMID 143 и его handler сделал бы pct start 143,
|
||||
# подняв остановленный откат на боевом адресе. Пропускаем, пока реестр
|
||||
# говорит provisioner: tofu. Для намеренного legacy rollback:
|
||||
# -e pve_mihomo_legacy_provisioning_enabled=true
|
||||
pve_mihomo_legacy_provisioning_enabled: >-
|
||||
{{ homelab_services['mihomo'].provisioner != 'tofu' }}
|
||||
mihomo_vmid: 143
|
||||
mihomo_hostname: mihomo
|
||||
mihomo_ip: 192.168.1.27/24
|
||||
@@ -15,6 +22,10 @@
|
||||
- name: restart mihomo lxc
|
||||
ansible.builtin.shell: "pct stop {{ mihomo_vmid }} || true; pct start {{ mihomo_vmid }}"
|
||||
changed_when: true
|
||||
pre_tasks:
|
||||
- name: Skip legacy mihomo provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_mihomo_legacy_provisioning_enabled | bool)
|
||||
tasks:
|
||||
- name: Check if mihomo LXC exists
|
||||
ansible.builtin.command: "pct config {{ mihomo_vmid }}"
|
||||
@@ -107,7 +118,16 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Prepare mihomo runtime host
|
||||
hosts: mihomo
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit mihomo-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-mihomo.yml \
|
||||
# -e pve_config_target=mihomo-new --limit mihomo-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('mihomo') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
|
||||
@@ -1,7 +1,23 @@
|
||||
---
|
||||
# После переезда на OpenTofu (tofu/svc-ovpn-mini.tf, VMID 160) обе play здесь —
|
||||
# legacy: они таргетят СТАРЫЙ VMID 132, а их handlers сделали бы pct start 132,
|
||||
# подняв остановленный откат на боевом адресе 192.168.1.23. Пропускаем, пока
|
||||
# реестр говорит provisioner: tofu. Конфигурация OpenVPN-шлюза в этот плейбук
|
||||
# никогда не входила — она в playbooks/openvpn-vps-mini.yml (роль
|
||||
# openvpn_gateway, группа vpn_openvpn). Для намеренного legacy rollback:
|
||||
# -e pve_ovpn_mini_legacy_provisioning_enabled=true
|
||||
|
||||
- name: Create ovpn-mini LXC on mini-pc
|
||||
hosts: localhost
|
||||
connection: local
|
||||
gather_facts: false
|
||||
vars:
|
||||
pve_ovpn_mini_legacy_provisioning_enabled: >-
|
||||
{{ homelab_services['ovpn-mini'].provisioner != 'tofu' }}
|
||||
pre_tasks:
|
||||
- name: Skip legacy ovpn-mini provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_ovpn_mini_legacy_provisioning_enabled | bool)
|
||||
roles:
|
||||
- role: pve_lxc
|
||||
vars:
|
||||
@@ -18,10 +34,17 @@
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
become: true
|
||||
vars:
|
||||
pve_ovpn_mini_legacy_provisioning_enabled: >-
|
||||
{{ homelab_services['ovpn-mini'].provisioner != 'tofu' }}
|
||||
handlers:
|
||||
- name: restart ovpn-mini lxc
|
||||
ansible.builtin.shell: pct stop 132 || true; pct start 132
|
||||
changed_when: true
|
||||
pre_tasks:
|
||||
- name: Skip legacy ovpn-mini provisioning after cutover
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_ovpn_mini_legacy_provisioning_enabled | bool)
|
||||
tasks:
|
||||
- name: Allow /dev/net/tun device
|
||||
ansible.builtin.lineinfile:
|
||||
|
||||
@@ -2,6 +2,10 @@
|
||||
- name: Guard Vaultwarden VMID before API updates
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Vaultwarden provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
tasks:
|
||||
- name: Read existing VMID 140 configuration
|
||||
ansible.builtin.command: pct config 140
|
||||
@@ -25,6 +29,10 @@
|
||||
- name: Create Vaultwarden LXC on mini-pc
|
||||
hosts: mini-pc
|
||||
gather_facts: false
|
||||
pre_tasks:
|
||||
- name: Skip legacy Vaultwarden provisioning for runtime-only calls
|
||||
ansible.builtin.meta: end_play
|
||||
when: not (pve_provisioning_enabled | default(true) | bool)
|
||||
vars:
|
||||
vaultwarden_vmid: 140
|
||||
vaultwarden_hostname: vaultwarden
|
||||
@@ -103,7 +111,16 @@
|
||||
ansible_become: false
|
||||
|
||||
- name: Configure Docker and Vaultwarden inside LXC
|
||||
hosts: vaultwarden
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: во время
|
||||
# миграции этот play нужно прогнать против нового контейнера на временном
|
||||
# адресе. Просто `--limit vaultwarden-new` для этого НЕ годится — лимит
|
||||
# пересекается с паттерном play и даёт ноль хостов, а не перенацеливание
|
||||
# (проверено 2026-09-02 через --list-hosts на всех плейбуках).
|
||||
# Использовать вместе с --limit, чтобы play создания контейнера отсеялся:
|
||||
# ansible-playbook playbooks/pve-vaultwarden.yml \
|
||||
# -e pve_config_target=vaultwarden-new --limit vaultwarden-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('vaultwarden') }}"
|
||||
gather_facts: true
|
||||
vars:
|
||||
ansible_become: false
|
||||
|
||||
@@ -1,6 +1,13 @@
|
||||
---
|
||||
- name: Freeze Prometheus monitoring and configure Uptime Kuma
|
||||
hosts: monitoring_server
|
||||
# Таргет переопределяем ради blue-green переезда на OpenTofu: конфигурацию
|
||||
# нужно прогнать против нового контейнера на временном адресе. `--limit`
|
||||
# сам по себе не перенацеливает play, а обнуляет его (проверено 2026-09-02).
|
||||
# Использовать вместе с --limit:
|
||||
# ansible-playbook playbooks/uptime-kuma.yml \
|
||||
# -e pve_config_target=monitoring-new --limit monitoring-new
|
||||
# По умолчанию поведение не меняется.
|
||||
hosts: "{{ pve_config_target | default('monitoring_server') }}"
|
||||
gather_facts: false
|
||||
roles:
|
||||
- role: uptime_kuma
|
||||
|
||||
@@ -137,11 +137,21 @@
|
||||
delay: 5
|
||||
until: uptime_kuma_health.status == 200
|
||||
|
||||
# На хосте, где замороженный стек никогда не разворачивался (например, новый
|
||||
# контейнер blue-green переезда), юнита homelab-monitoring нет, и systemd-модуль
|
||||
# упал бы с "Could not find the requested service". Смысл шага — "legacy-стек не
|
||||
# должен работать", а на чистом хосте это уже так. Проверено 2026-09-02.
|
||||
- name: Detect the legacy monitoring unit
|
||||
ansible.builtin.stat:
|
||||
path: /etc/systemd/system/homelab-monitoring.service
|
||||
register: uptime_kuma_legacy_unit
|
||||
|
||||
- name: Freeze the legacy Prometheus monitoring stack after Uptime Kuma is healthy
|
||||
ansible.builtin.systemd:
|
||||
name: homelab-monitoring
|
||||
enabled: false
|
||||
state: stopped
|
||||
when: uptime_kuma_legacy_unit.stat.exists
|
||||
|
||||
- name: Remove legacy monitoring firewall rules
|
||||
community.general.ufw:
|
||||
|
||||
+17
-9
@@ -39,12 +39,21 @@ Host cloud-pc mini-pc 192.168.1.5 192.168.1.10
|
||||
IdentityFile ~/.ssh/id_ed25519_homelab_ansible
|
||||
ProxyJump ru-vps
|
||||
|
||||
# ── LXC, доступные напрямую по LAN (без ProxyJump) ──────────────────────
|
||||
# ── LXC pbs и ovpn-mini ─────────────────────────────────────────────────
|
||||
# pbs идёт через ProxyJump ru-vps (агрегированная строка ниже): вне LAN это
|
||||
# его единственный путь, а `make check`/`status`/`backup-audit` иначе падали.
|
||||
Host pbs 192.168.1.20
|
||||
HostName 192.168.1.20
|
||||
|
||||
# ovpn-mini — ProxyJump none НАМЕРЕННО: путь через ru-vps шёл бы по туннелю,
|
||||
# который сам ovpn-mini и терминирует. Пока туннель жив это работало, но при
|
||||
# его реконфигурации (или переезде контейнера) транспорт закольцовывается на
|
||||
# мёртвый туннель. Из LAN хост доступен напрямую; вне LAN управление —
|
||||
# через консоль ноды (pct exec) или при заранее поднятом туннеле.
|
||||
# Первая строка блока побеждает по правилу "первое значение опции".
|
||||
Host ovpn-mini 192.168.1.23
|
||||
HostName 192.168.1.23
|
||||
ProxyJump none
|
||||
|
||||
# ── LXC за jump-хостом ──────────────────────────────────────────────────
|
||||
Host vaultwarden 192.168.1.24
|
||||
@@ -53,9 +62,6 @@ Host vaultwarden 192.168.1.24
|
||||
Host gitea 192.168.1.25
|
||||
HostName 192.168.1.25
|
||||
|
||||
Host memoir-bot 192.168.1.26
|
||||
HostName 192.168.1.26
|
||||
|
||||
Host mihomo 192.168.1.27
|
||||
HostName 192.168.1.27
|
||||
|
||||
@@ -80,23 +86,25 @@ Host grimmory 192.168.1.34
|
||||
Host gyro 192.168.1.35
|
||||
HostName 192.168.1.35
|
||||
|
||||
|
||||
# ── Групповые опции. ssh_config не поддерживает перенос строк, поэтому
|
||||
# списки паттернов длинные: имя хоста (для `ssh gitea`) + IP (Ansible
|
||||
# подключается по ansible_host). ─────────────────────────────────────
|
||||
|
||||
# ProxyJump только для LXC, до которых нет прямого доступа
|
||||
Host vaultwarden gitea memoir-bot mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 192.168.1.24 192.168.1.25 192.168.1.26 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
# ProxyJump для всех LXC. ОСТОРОЖНО: путь до ovpn-mini идёт через туннель,
|
||||
# который сам ovpn-mini и терминирует. Для чтения это безопасно, но
|
||||
# playbooks/openvpn-vps-mini.yml вне LAN может оборвать себе транспорт на
|
||||
# середине прогона — переконфигурацию OpenVPN выполняй из локальной сети.
|
||||
Host pbs ovpn-mini vaultwarden gitea mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 192.168.1.20 192.168.1.23 192.168.1.24 192.168.1.25 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
ProxyJump ru-vps
|
||||
|
||||
# Все LXC — под root с ключом id_ed25519_homelab
|
||||
Host pbs ovpn-mini vaultwarden gitea memoir-bot mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 192.168.1.20 192.168.1.23 192.168.1.24 192.168.1.25 192.168.1.26 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
Host pbs ovpn-mini vaultwarden gitea mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 192.168.1.20 192.168.1.23 192.168.1.24 192.168.1.25 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
User root
|
||||
IdentityFile ~/.ssh/id_ed25519_homelab
|
||||
|
||||
# Общие опции для хостов HomeLab (намеренно не `Host *`, чтобы не влиять
|
||||
# на остальные записи ~/.ssh/config пользователя)
|
||||
Host ru-vps vps cloud-pc mini-pc pbs ovpn-mini vaultwarden gitea memoir-bot mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 157.22.231.198 192.168.1.5 192.168.1.10 192.168.1.20 192.168.1.23 192.168.1.24 192.168.1.25 192.168.1.26 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
Host ru-vps vps cloud-pc mini-pc pbs ovpn-mini vaultwarden gitea mihomo adguard docker-test monitoring hermes-ai emergency-bot grimmory gyro 157.22.231.198 192.168.1.5 192.168.1.10 192.168.1.20 192.168.1.23 192.168.1.24 192.168.1.25 192.168.1.27 192.168.1.28 192.168.1.29 192.168.1.30 192.168.1.31 192.168.1.32 192.168.1.34 192.168.1.35
|
||||
IdentitiesOnly yes
|
||||
StrictHostKeyChecking accept-new
|
||||
ControlMaster auto
|
||||
|
||||
Reference in New Issue
Block a user