Add fail-closed WireGuard container gateway
This commit is contained in:
@@ -19,7 +19,7 @@ WireGuard-Isolation.
|
||||
- SearXNG/Web-MCP ohne externen API-Schlüssel
|
||||
- zentrale MCP-Werkzeugebene: getrennte Container für Web, HA, ARR, Unraid
|
||||
und Sandbox, gemeinsam nutzbar durch Open WebUI und andere Clients
|
||||
- KI-Dienste ausschließlich über die WireGuard-Adresse erreichbar
|
||||
- KI-Dienste ausschließlich über den containerisierten WireGuard-Gateway erreichbar
|
||||
- KI-Ausgangsverkehr über das Heimnetz, bei Tunnelausfall fail-closed
|
||||
- keine Secrets, Chats, Logs oder Modelldateien im Repository
|
||||
|
||||
@@ -37,7 +37,7 @@ editor config/install.env
|
||||
sudo ./install.sh --config config/install.env
|
||||
```
|
||||
|
||||
Installiert werden Docker CE, NVIDIA Container Toolkit, WireGuard, der
|
||||
Installiert werden Docker CE, NVIDIA Container Toolkit, WireGuard-Werkzeuge, der
|
||||
gepinnt gebaute llama.cpp-Server, die Modelle und der komplette Compose-Stack.
|
||||
Bei einer erstmaligen NVIDIA-Treiberinstallation fordert das Skript einen
|
||||
Neustart an; danach wird derselbe Befehl erneut ausgeführt.
|
||||
@@ -98,7 +98,8 @@ router/ OpenAI-kompatibler Profile Router
|
||||
- API-, Controller-, WebUI- und WireGuard-Schlüssel entstehen erst am Host.
|
||||
- Nur der kleine Profile Controller sieht den Docker-Socket.
|
||||
- llama.cpp veröffentlicht weder Port noch WebUI.
|
||||
- Ein Blackhole-Fallback verhindert Traffic-Leaks bei WireGuard-Ausfall.
|
||||
- Quellrouting ohne alternative Route verhindert Traffic-Leaks bei
|
||||
WireGuard-Ausfall (fail-closed).
|
||||
- Das Uni-Netz und das Heimnetz dürfen diesen Host nicht als Transit benutzen.
|
||||
|
||||
Die Profilwerte wurden auf RTX 5080 und RTX 3060 vermessen und bilden die
|
||||
|
||||
Reference in New Issue
Block a user