2.8 KiB
Checkliste für einen unbeaufsichtigten Standort
Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem, UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die anderen.
UEFI des ASUS PRIME B550-PLUS
Im UEFI mit F7 in den Advanced Mode wechseln und unter
Advanced > APM Configuration setzen:
Restore AC Power Loss: Power OnPower On By PCI-E: EnabledErP Ready: Disabled (sonst kann Wake-on-LAN abgeschaltet werden)
Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem
erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch
Restore AC Power Loss = Power On selbständig. Der Zwischenstecker darf nicht
für normale Neustarts verwendet werden.
Debian
Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog
mit 60 Sekunden und konfiguriert Wake-on-LAN für das in
WAKE_ON_LAN_INTERFACE genannte Interface. Das primäre Interface wird sowohl
beim Boot als auch bei einem später erkannten Kabel aktiviert. SSH und Docker
müssen aktiviert sein.
Vor dem Transport prüfen:
systemctl is-enabled ssh docker wg-quick@wg0
systemctl is-active ssh docker wg-quick@wg0
ethtool enp7s0 | grep Wake-on
systemctl show -p RuntimeWatchdogUSec
wg show
Erwartet werden enabled, active, Wake-on: g, ein Watchdog-Wert von einer
Minute sowie ein aktueller WireGuard-Handshake.
Netzwerk und VPN
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss dafür eine Freigabe bzw. Registrierung existieren.
- Der WireGuard-Tunnel muss vor dem Transport erfolgreich aufgebaut und von zuhause erreichbar getestet sein.
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
Host baut den Tunnel mit
PersistentKeepalive = 25nach Hause auf. - Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz
das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare
Zwischenstecker plus
Restore AC Power Loss = Power On. - SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem echten Neustart nachweislich funktioniert.
Pflichtproben vor Abfahrt
- Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück.
- Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
- Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder einschalten: Athena bootet automatisch vollständig hoch.
- WireGuard aus- und wieder einschalten und Fail-closed-Routing prüfen.
- Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der Host nicht als bereit für einen unbeaufsichtigten Standort.