From 09e172eaa076b507a65441c712a684a8b7133bf9 Mon Sep 17 00:00:00 2001 From: michael <1+michael@noreply.git.casaderoll.de> Date: Fri, 11 Sep 2026 15:48:30 +0200 Subject: [PATCH] Add remote-host rule: never power off or reboot Athena --- docs/REMOTE_HOST_RULES.md | 44 +++++++++++++++++++++++++++++++++++++++ 1 file changed, 44 insertions(+) diff --git a/docs/REMOTE_HOST_RULES.md b/docs/REMOTE_HOST_RULES.md index e69de29..44e005f 100644 --- a/docs/REMOTE_HOST_RULES.md +++ b/docs/REMOTE_HOST_RULES.md @@ -0,0 +1,44 @@ +# Regeln für den Remote-Host (Athena) + +## Wichtigste Regel + +**Der Host steht physisch in einer anderen Stadt. Es gibt keinen schnellen +Zugang.** + +Daraus folgt zwingend: + +- Der Host wird **niemals** heruntergefahren (`shutdown`, `poweroff`, + `halt`). +- Der Host wird **niemals** neu gestartet (`reboot`, `systemctl reboot`, + `init 6`). +- Keine Aktion, die die **Erreichbarkeit** des Hosts gefährdet: + - keine Änderungen an `lan0`, DHCP, Firewall-Default-Policies, + `DOCKER-USER`-Regeln oder Routing ohne explizite Freigabe und + Rückfallplan; + - keine Reboot-Pflicht auslösenden Aktionen (z. B. Kernel- oder + NVIDIA-Treiberinstallation, `apt full-upgrade` mit Kernel) ohne + ausdrückliche Freigabe des Betreibers; + - keine Abschaltung von WireGuard, SSH oder dem Gateway-Container. +- Jede Änderung, die einen Neustart von Host-Diensten erfordern könnte, + wird vorher geprüft und nur mit expliziter Freigabe ausgeführt. +- Ein Installer-Exit-Code 20 (NVIDIA-Treiber, Reboot erforderlich) wird + **nicht** automatisch nachgeholt — der Betreiber entscheidet. + +## Betrieb ohne Reboot + +- Profilwechsel laufen über den Profile Router (`POST /fast`, `/medium`, + `/large`, `/ultra`, `/uncensored`) oder `llama-profile ` — + Containerwechsel, kein Host-Neustart. +- Container-Updates: `docker compose pull && docker compose up -d` + betrifft nur den jeweiligen Container. +- Logs und Status: read-only Abfragen (siehe `OPERATIONS.md`). + +## Verifikation nach Änderungen + +Nach jeder Änderung an Netz, Firewall oder WireGuard: + +1. SSH-Verbindung bleibt bestehen (Test: `ssh`-Roundtrip). +2. WireGuard-Tunnel ist up (`wg show`, Ping auf die Heimnetz-Peer-IP). +3. Router antwortet: `GET /health` und `GET /ready` liefern 200. + +Erst wenn alle drei Punkte grün sind, gilt die Änderung als abgeschlossen.