feat: Sicherung, Anmeldebremse, Vorschaubilder -- und Schritt 5
SICHERUNG (tools/sichern.ps1, taeglich 04:30 als geplante Aufgabe). Die Datenbank wird nicht kopiert, sondern ueber SQLites eigene Sicherungsschnittstelle herausgeholt (server/src/backup.ts): im WAL-Modus liegt das Zuletzte noch nicht in media.db, und selbst alle drei Dateien zu kopieren ist nicht sicher, wenn waehrenddessen geschrieben wird. Die Bilder kommen aus einem NUR LESEND eingehaengten Volume dazu. Und sie prueft sich selbst: auspacken, Datenbank oeffnen, Medien/Token/ Benutzer zaehlen, mit dem laufenden Dienst vergleichen, sonst Fehler. Einmal wirklich zurueckgespielt -- leeres Volume, zweiter Dienst, Anmeldung mit dem echten Passwort, Bild abgerufen, Byte fuer Byte identisch. Eine Sicherung, die nie zurueckgespielt wurde, ist eine Hoffnung. ANMELDEBREMSE. Das Formular steht oeffentlich, und scrypt macht einen Versuch teuer -- aber teuer ist nicht selten. Fuenf freie Versuche je Adresse, dann Sperre ab 30 s mit Verdopplung bis 15 min, 429 samt Retry-After und einem Text, der sagt wie lange. Erfolg setzt zurueck. Nur im Speicher: wer sich aussperrt, startet den Container neu. Durchgemessen bis zur Erholung. VORSCHAUBILDER. sharp erzeugt beim Upload eine 320er WebP-Fassung unter /data/thumbs, ausgeliefert unter /t/<pfad>. Gemessen: 131502 -> 13078 Bytes, Faktor 10; eine Galerieseite faellt von 7,5 MB auf 766 KB. KEINE Spalte in der Datenbank -- ob es eine Vorschau gibt, sagt das Dateisystem, und die Galerie faellt bei 404 aufs Vollbild zurueck. Eine zweite Wahrheit, die auseinander- laufen kann, gibt es damit gar nicht erst. Ein Knopf zieht Fehlendes nach und nennt Zahlen statt "fertig". SCHRITT 5. Die Fivemanage-Dateien liegen in legacy/ mit Erklaerung; unsere docker-compose.media.yml heisst jetzt docker-compose.yml. Drei Volumes und drei Abbilder geloescht, rund 670 MB -- nachgezaehlt war vorher, dass kein Bild darin lag. Nebenbefund: `npm i sharp` scheitert auf diesem Rechner nicht an sharp, sondern an better-sqlite3 -- der Host laeuft auf Node 24 (ABI 137), node-gyp uebernimmt und findet keine Bauwerkzeuge. Genau die Falle aus dem Dockerfile. Eingetragen wurde mit --package-lock-only, gebaut wird im Abbild auf Node 22. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+82
-118
@@ -1,130 +1,94 @@
|
||||
# Fivemanage Lite — fuer den Betrieb, ueber Portainer aus diesem Repo.
|
||||
# d4rk_media — unser eigener Medien-Dienst. EIN Container.
|
||||
#
|
||||
# Abgeleitet aus den beiden Compose-Dateien im Projekt (fivemanage/lite) und
|
||||
# dem README. Deren docker-compose.yml ist fuer die ENTWICKLUNG: sie startet
|
||||
# Datenbank, ClickHouse, MinIO und Jaeger, aber nicht die Anwendung, und mit
|
||||
# Standardpasswoertern. Die docker-compose.test.yml zeigt dafuer, wie der
|
||||
# App-Container verdrahtet wird — und dass MySQL genuegt.
|
||||
# In Portainer: Stacks -> Add stack -> Repository
|
||||
#
|
||||
# Bewusst NICHT dabei:
|
||||
# Repository URL https://git.d4rkst3r.de/D4rkst3r/d4rk_media
|
||||
# Compose path docker-compose.yml
|
||||
#
|
||||
# ClickHouse und Jaeger. Beides ist strukturiertes Logging und Tracing. Fuer
|
||||
# das Ablegen von Bildern braucht es sie nicht, und ClickHouse ist eine
|
||||
# schwere Abhaengigkeit. Nachruesten geht spaeter.
|
||||
# EINE Datei, und das ist wichtig: Portainer nimmt unter "Compose path" genau
|
||||
# eine. Ergaenzungen werden stillschweigend uebergangen -- alle Container
|
||||
# gesund, alles 502. Das hat beim Lite-Anlauf einen Nachmittag gekostet.
|
||||
#
|
||||
# Der Weg nach aussen steht HIER DRIN und nicht in einer Ergaenzungsdatei.
|
||||
# Zuerst war er ausgelagert, weil sich je Aufbau unterscheidet, wie ein
|
||||
# Reverse Proxy seine Ziele findet. In Portainer nimmt "Compose path" aber
|
||||
# EINE Datei — die Ergaenzung wurde stillschweigend nicht angewandt, und das
|
||||
# Ergebnis war ein Stack, in dem jeder Container gesund meldet und trotzdem
|
||||
# alles 502 liefert. Eine Trennung, die man nicht anwenden kann, ist keine.
|
||||
#
|
||||
# Wer den Proxy im selben Docker-Netz hat, nimmt docker-compose.proxynet.yml
|
||||
# dazu — das ist der sauberere Weg, aber nicht der hier gegangene.
|
||||
# Die Werte gehoeren in die STACK-VARIABLEN, nicht in eine Datei im Repo.
|
||||
|
||||
services:
|
||||
db:
|
||||
image: postgres:16-alpine
|
||||
restart: unless-stopped
|
||||
environment:
|
||||
POSTGRES_DB: fivemanage_lite
|
||||
POSTGRES_USER: lite
|
||||
POSTGRES_PASSWORD: ${DB_PASSWORD:?bitte in .env oder als Stack-Variable setzen}
|
||||
volumes:
|
||||
- pgdata:/var/lib/postgresql/data
|
||||
networks: [internal]
|
||||
healthcheck:
|
||||
# Ohne das startet die App gegen eine Datenbank, die noch nicht
|
||||
# antwortet, und beendet sich — beim ersten Hochfahren jedes Mal.
|
||||
test: ["CMD-SHELL", "pg_isready -U lite -d fivemanage_lite"]
|
||||
interval: 10s
|
||||
timeout: 5s
|
||||
retries: 12
|
||||
media:
|
||||
build:
|
||||
context: ./server
|
||||
image: d4rk-media:latest
|
||||
container_name: d4rk-media
|
||||
restart: unless-stopped
|
||||
|
||||
minio:
|
||||
image: minio/minio:latest
|
||||
restart: unless-stopped
|
||||
command: server /data --console-address ":9001"
|
||||
environment:
|
||||
MINIO_ROOT_USER: lite
|
||||
MINIO_ROOT_PASSWORD: ${MINIO_ROOT_PASSWORD:?bitte setzen}
|
||||
MINIO_SERVER_URL: ${PUBLIC_URL:?bitte setzen}
|
||||
volumes:
|
||||
- minio:/data
|
||||
networks: [internal]
|
||||
ports:
|
||||
# Die Dateien, fuer den Reverse Proxy ueber den Host:
|
||||
# fivecdn.d4rkst3r.de -> http://host.docker.internal:9100
|
||||
#
|
||||
# 9100 statt 9000, weil 9000 auf diesem Server an Portainer geht. Im
|
||||
# Container bleibt es 9000; nur die Seite zum Host wandert.
|
||||
#
|
||||
# An alle Adressen gebunden, und das ist kein Versehen: der Nginx Proxy
|
||||
# Manager liegt im Standard-Bridge-Netz und kommt ueber die Docker-
|
||||
# Bruecke herein, nicht ueber Loopback — ein an 127.0.0.1 gebundener
|
||||
# Port nimmt diese Anfrage nicht an. Genauso laufen hier schon d4rkbot
|
||||
# (3080) und cdn-files (8090).
|
||||
#
|
||||
# ZU IST DER PORT DURCH DIE FIREWALL, nicht durch die Bindung. 9100 und
|
||||
# 9101 gehoeren von aussen dicht; oeffentlich soll nur NPM auf 80/443
|
||||
# sein. ss -tlnp | grep -E '9100|9101'
|
||||
- "${BIND_ADDR:-0.0.0.0}:${MINIO_HOST_PORT:-9100}:9000"
|
||||
healthcheck:
|
||||
test: ["CMD", "mc", "ready", "local"]
|
||||
interval: 10s
|
||||
timeout: 5s
|
||||
retries: 12
|
||||
environment:
|
||||
# Der Ursprung, unter dem der Dienst oeffentlich steht -- OHNE Pfad
|
||||
# und ohne abschliessenden Schraegstrich:
|
||||
# https://media.d4rkst3r.de
|
||||
#
|
||||
# Das /f/ haengt der Dienst selbst an. Wer es hier mitschreibt,
|
||||
# bekommt Adressen mit /f/f/, und das faellt erst auf, wenn das
|
||||
# erste Bild fehlt.
|
||||
#
|
||||
# Das :? ist Absicht: fehlt die Variable, bricht der Stack ab,
|
||||
# statt mit einer Adresse hochzufahren, die niemand erreicht.
|
||||
PUBLIC_URL: ${PUBLIC_URL:?PUBLIC_URL fehlt, z.B. https://media.d4rkst3r.de}
|
||||
|
||||
lite:
|
||||
# ghcr.io, NICHT Docker Hub: dort steht die Reihe bei 0.1.0-beta.16
|
||||
# still, auf ghcr.io laeuft sie weiter. Die Test-Compose des Projekts
|
||||
# zeigt `fivemanage/lite:latest` — das ist Docker Hub und damit alt.
|
||||
image: ghcr.io/fivemanage/lite:0.1.0-beta.23
|
||||
restart: unless-stopped
|
||||
depends_on:
|
||||
db:
|
||||
condition: service_healthy
|
||||
minio:
|
||||
condition: service_healthy
|
||||
environment:
|
||||
PORT: "8080"
|
||||
ENV: production
|
||||
# PostgreSQL, und zwar zwingend: beta.23 geht direkt in den
|
||||
# pgdriver — DB_DRIVER wird nicht ausgewertet. Eine MySQL-DSN endet in
|
||||
# "pgdriver: invalid scheme: lite", weil der Treiber sie als URI liest.
|
||||
#
|
||||
# Die docker-compose.test.yml des Projekts zeigt MySQL, benutzt dafuer
|
||||
# aber fivemanage/lite:latest von Docker Hub — und die Reihe steht dort
|
||||
# bei beta.16 still. Das README hat recht, die Testdatei ist alt.
|
||||
DSN: postgres://lite:${DB_PASSWORD:?bitte setzen}@db:5432/fivemanage_lite?sslmode=disable
|
||||
ADMIN_PASSWORD: ${ADMIN_PASSWORD:?bitte setzen}
|
||||
API_TOKEN_HMAC_SECRET: ${API_TOKEN_HMAC_SECRET:?bitte setzen}
|
||||
S3_PROVIDER: minio
|
||||
AWS_ENDPOINT: http://minio:9000
|
||||
AWS_ACCESS_KEY_ID: lite
|
||||
AWS_SECRET_ACCESS_KEY: ${MINIO_ROOT_PASSWORD:?bitte setzen}
|
||||
AWS_BUCKET: media
|
||||
# Aus der Vorlage des Projekts uebernommen; fuer MinIO ist die Region
|
||||
# gleichgueltig, das SDK verlangt aber eine.
|
||||
AWS_REGION: eu-west-1
|
||||
# Wird beim ERSTEN Start als Benutzer "admin" angelegt. Ein spaeter
|
||||
# geaenderter Wert setzt das bestehende Passwort nicht zurueck.
|
||||
ADMIN_PASSWORD: ${ADMIN_PASSWORD:?ADMIN_PASSWORD fehlt}
|
||||
ADMIN_USERNAME: ${ADMIN_USERNAME:-admin}
|
||||
|
||||
# Woraus die OEFFENTLICHE Adresse gebaut wird, die Lite nach dem Upload
|
||||
# zurueckgibt. Steht nicht im README, nur in deren .env.template — und
|
||||
# ohne sie kaemen Adressen zurueck, die nur innerhalb von Docker gelten.
|
||||
#
|
||||
# Endpunkt plus Bucket, wie in der Vorlage
|
||||
# (BUCKET_DOMAIN=http://localhost:9000/lite-dev).
|
||||
BUCKET_DOMAIN: ${PUBLIC_URL:?bitte setzen}/media
|
||||
ports:
|
||||
# Die Oberflaeche: fivemanage.d4rkst3r.de -> http://host.docker.internal:9101
|
||||
# 9101 statt 8080, weil 8080 an nextcloud-aio geht. Siehe minio oben.
|
||||
- "${BIND_ADDR:-0.0.0.0}:${LITE_HOST_PORT:-9101}:8080"
|
||||
networks: [internal]
|
||||
# EIN NAME (leer, Standard): Dashboard und API an der Wurzel,
|
||||
# Dateien unter /f/.
|
||||
#
|
||||
# ZWEI NAMEN: hier den Hostnamen eintragen, unter dem es dann
|
||||
# ausschliesslich Dateien gibt -- kein Dashboard, keine API, nichts
|
||||
# anzumelden. Die URLs kommen dann ohne /f/ aus, und PUBLIC_URL ist
|
||||
# der Datei-Name. Beide Namen muessen im Proxy auf diesen Port
|
||||
# zeigen. Welche Betriebsart laeuft, sagt der Dienst beim Start.
|
||||
FILES_HOST: ${FILES_HOST:-}
|
||||
|
||||
networks:
|
||||
internal:
|
||||
driver: bridge
|
||||
MAX_UPLOAD_MB: ${MAX_UPLOAD_MB:-64}
|
||||
SESSION_DAYS: ${SESSION_DAYS:-30}
|
||||
|
||||
# NODE_ENV=production setzt das Sitzungs-Cookie auf "Secure". Hinter
|
||||
# NPM mit TLS ist das richtig.
|
||||
#
|
||||
# WER OHNE HTTPS AUSPROBIERT, SPERRT SICH AUS -- und zwar auf die
|
||||
# unangenehme Art. Nachgemessen im Browser gegen
|
||||
# http://192.168.2.33:8096:
|
||||
#
|
||||
# POST /api/dash/auth/login -> 200, sieht nach Erfolg aus
|
||||
# document.cookie -> leer, still verworfen
|
||||
# GET /api/dash/auth/me -> 401 "nicht angemeldet"
|
||||
#
|
||||
# Die Anmeldung MELDET Erfolg und ist trotzdem keine. Genau die
|
||||
# Sorte Rueckmeldung, wegen der wir hier neu bauen.
|
||||
#
|
||||
# Und die naheliegende Gegenprobe fuehrt in die Irre: ueber
|
||||
# http://localhost geht es, weil Browser localhost als sicheren
|
||||
# Kontext behandeln. Also entweder ueber den Proxy mit HTTPS
|
||||
# testen -- oder zum Ausprobieren NODE_ENV weglassen.
|
||||
NODE_ENV: production
|
||||
|
||||
volumes:
|
||||
# Bilder UND media.db in einem Volume. Eine Sicherung ist damit
|
||||
# genau ein Kopiervorgang.
|
||||
- media-data:/data
|
||||
|
||||
ports:
|
||||
# Links der Host-Port, rechts der im Container. Nur die LINKE Zahl
|
||||
# muss auf diesem Server einmalig sein.
|
||||
#
|
||||
# Belegt sind 80, 81, 443, 2224, 3000, 3080, 3478, 8000, 8080,
|
||||
# 8090, 9000, 9443, 11000 -- und 9100/9101, solange der Lite-Stack
|
||||
# als Vergleichsmassstab weiterlaeuft. Deshalb 9102.
|
||||
#
|
||||
# Gebunden an ALLE Adressen, nicht an 127.0.0.1: NPM liegt im
|
||||
# Standard-Bridge-Netz und kommt ueber die Docker-Bruecke herein,
|
||||
# nicht ueber Loopback. Ein an 127.0.0.1 gebundener Port naehme die
|
||||
# Anfrage nicht an. ZU MACHT IHN DIE FIREWALL, nicht die Bindung --
|
||||
# 9102 gehoert von aussen dicht, oeffentlich ist nur NPM auf 80/443.
|
||||
- '${BIND_ADDR:-0.0.0.0}:${HOST_PORT:-9102}:8080'
|
||||
|
||||
volumes:
|
||||
pgdata:
|
||||
minio:
|
||||
media-data:
|
||||
|
||||
Reference in New Issue
Block a user