Add unattended host recovery safeguards
This commit is contained in:
@@ -0,0 +1,64 @@
|
||||
# Checkliste für einen unbeaufsichtigten Standort
|
||||
|
||||
Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem,
|
||||
UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die
|
||||
anderen.
|
||||
|
||||
## UEFI des ASUS PRIME B550-PLUS
|
||||
|
||||
Im UEFI mit `F7` in den Advanced Mode wechseln und unter
|
||||
`Advanced > APM Configuration` setzen:
|
||||
|
||||
- `Restore AC Power Loss`: **Power On**
|
||||
- `Power On By PCI-E`: **Enabled**
|
||||
- `ErP Ready`: **Disabled** (sonst kann Wake-on-LAN abgeschaltet werden)
|
||||
|
||||
Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem
|
||||
erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch
|
||||
`Restore AC Power Loss = Power On` selbständig. Der Zwischenstecker darf nicht
|
||||
für normale Neustarts verwendet werden.
|
||||
|
||||
## Debian
|
||||
|
||||
Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog
|
||||
mit 60 Sekunden und konfiguriert Wake-on-LAN für das in
|
||||
`WAKE_ON_LAN_INTERFACE` genannte Interface. SSH und Docker müssen aktiviert sein.
|
||||
|
||||
Vor dem Transport prüfen:
|
||||
|
||||
```bash
|
||||
systemctl is-enabled ssh docker wg-quick@wg0
|
||||
systemctl is-active ssh docker wg-quick@wg0
|
||||
ethtool enp7s0 | grep Wake-on
|
||||
systemctl show -p RuntimeWatchdogUSec
|
||||
wg show
|
||||
```
|
||||
|
||||
Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer
|
||||
Minute sowie ein aktueller WireGuard-Handshake.
|
||||
|
||||
## Netzwerk und VPN
|
||||
|
||||
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss
|
||||
dafür eine Freigabe bzw. Registrierung existieren.
|
||||
- Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von
|
||||
zuhause erreichbar getestet sein.
|
||||
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
|
||||
Host baut den Tunnel mit `PersistentKeepalive = 25` nach Hause auf.
|
||||
- Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz
|
||||
das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare
|
||||
Zwischenstecker plus `Restore AC Power Loss = Power On`.
|
||||
- SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem
|
||||
echten Neustart nachweislich funktioniert.
|
||||
|
||||
## Pflichtproben vor Abfahrt
|
||||
|
||||
1. Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück.
|
||||
2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
|
||||
3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder
|
||||
einschalten: Athena bootet automatisch vollständig hoch.
|
||||
4. WireGuard aus- und wieder einschalten und Fail-closed-Routing prüfen.
|
||||
5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
|
||||
|
||||
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der
|
||||
Host nicht als bereit für einen unbeaufsichtigten Standort.
|
||||
Reference in New Issue
Block a user