playbooks/openvpn-phone.yml (make openvpn-phone) stands up a separate
point-to-point static-key instance on ru-vps: tcp/9444, tun2, 10.80.0.0/30,
homelab-openvpn-phone unit, NAT 10.80.0.0/30 -> LAN via tun0. The client
profile (with the secret) lands in ansible/generated/ada-phone.ovpn
(gitignored). Android client: "OpenVPN for Android" (Arne Schwabe) — the
official OpenVPN Connect does not support static-key configs.
- homelab_vpn_client_routes in group_vars/all/main.yml: shared surgical
route list for both road-warrior profiles; not the whole /24, since the
phone's home network is almost certainly 192.168.1.0/24 too
- openvpn-laptop.yml reuses that list instead of its own literal copy
- both playbooks: local profile write moved from `become: false` to
`vars: {ansible_connection: local, ansible_become: false}` — the keyword
did not suppress the inherited ansible_become on delegate_to: localhost
Deployed and verified on ru-vps 2026-09-03: service active, tun2 up, ufw
9444/tcp, NAT rule present, make openvpn-phone idempotent (changed=0 on
rerun), 192.168.1.30:8082 reachable from ru-vps. openvpn-laptop.yml is
still not applied on the live host.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01KbuZrUoevfBgCpf5DCF4DG
HomeLab Infrastructure
Активная инфраструктура домашней лаборатории управляется через Ansible. Каноничные инструкции для людей и агентов — в AGENTS.md. Стабильный архитектурный контекст и риски — в docs/ai/.
Быстрый старт
Окружение собрано в Nix, venv не нужен:
nix develop # или один раз: direnv allow
# Один раз на клон
ansible-galaxy collection install -r ansible/requirements.yml -p ansible/collections
Всё управление — через make из ansible/:
cd ansible
make help # список целей, начинать отсюда
make check # связность и ожидаемые IP
make status # read-only сводка по всей инфраструктуре
make lint # ansible-lint + yamllint
Деплой и обновления:
make dry-gitea # предпросмотр (--check --diff)
make deploy-gitea # применить
make update-gitea # бэкап -> обновление -> health-check
Секреты лежат в .env в корне репозитория (в .gitignore); его подхватывают
и Ansible, и OpenTofu. Опасные цели требуют CONFIRM=1.
SSH руками
ansible/ssh_config — единый источник правды по SSH и для Ansible, и для терминала.
Добавь в ~/.ssh/config, чтобы заработал ssh gitea:
Include /home/ada/Documents/Projects/HomeLab/infras/ansible/ssh_config
Структура
ansible/— control plane:Makefile,inventory/,playbooks/,roles/,ssh_configansible/inventory/group_vars/all/services.yml— реестр сервисов (VMID, IP, порты, домены, образы)flake.nix— dev-окружение.gitea/workflows/lint.yml— CI: yamllint, ansible-lint, syntax-checkdocs/ai/— архитектура, stack, edge cases и legacy boundaries для агентовarchive/2026-07-proxmox-migration/— исторические NixOS/Docker конфиги, только как справка
Grimmory MCP
tools/grimmory-mcp/ содержит read-only интеграцию с Grimmory API для OpenCode.
Явно вызываемые sync tools записывают сгенерированные заметки и обложки в Obsidian.
npm install --prefix tools/grimmory-mcp
npm run configure --prefix tools/grimmory-mcp
npm test --prefix tools/grimmory-mcp
Глобальная регистрация MCP в OpenCode выполняется вне этого репозитория. После
настройки используй /grimmory-sync для обновления заметок книг в
90 Library/Books и обложек в 99 System/Export/Grimmory/Covers.