Files
AI-Profile-Router/docs/REMOTE_SITE_CHECKLIST.md
T

84 lines
3.9 KiB
Markdown

# Checkliste für einen unbeaufsichtigten Standort
Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem,
UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die
anderen.
## UEFI des ASUS PRIME B550-PLUS
Im UEFI mit `F7` in den Advanced Mode wechseln und unter
`Advanced > APM Configuration` setzen:
- `Restore AC Power Loss`: **Power On**
- `Power On By PCI-E`: **Enabled**
- `ErP Ready`: **Disabled** (sonst kann Wake-on-LAN abgeschaltet werden)
Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem
erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch
`Restore AC Power Loss = Power On` selbständig. Der Zwischenstecker darf nicht
für normale Neustarts verwendet werden.
## Debian
Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog
mit 60 Sekunden und konfiguriert Wake-on-LAN für das in
`WAKE_ON_LAN_INTERFACE` genannte Interface. Das primäre Interface wird sowohl
beim Boot als auch bei einem später erkannten Kabel aktiviert. SSH und Docker
müssen aktiviert sein.
Die physische Netzwerkkarte wird über ihre permanente MAC-Adresse erkannt und
durch `/etc/systemd/network/10-athena-lan.link` fest `lan0` genannt. Damit
ändert sich der produktive Interface-Name nicht, wenn Grafikkarten oder andere
PCIe-Geräte ergänzt oder entfernt werden. Nach der erstmaligen Einrichtung
beendet sich der Installer mit Exit-Code 21; nach dem erforderlichen Neustart
wird derselbe Installationsbefehl erneut ausgeführt.
Vor dem Transport prüfen:
```bash
systemctl is-enabled ssh docker mike-ai-container-vpn-guard
systemctl is-active ssh docker mike-ai-container-vpn-guard
ip link show lan0
ethtool lan0 | grep Wake-on
systemctl show -p RuntimeWatchdogUSec
docker inspect -f '{{.State.Health.Status}}' mike-ai-wireguard-gateway
docker exec mike-ai-wireguard-gateway wg show wg0 latest-handshakes
```
Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer
Minute sowie ein aktueller WireGuard-Handshake.
## Netzwerk und VPN
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss
dafür eine Freigabe bzw. Registrierung existieren.
- SSH bleibt auf der Standort-Schnittstelle erreichbar, akzeptiert aber nur
Public-Key-Anmeldungen. Vor dem Transport muss der Schlüsselzugriff getestet
werden.
- Zusätzlich stellt das WireGuard-Gateway unter seiner VPN-Adresse Port 22 als
key-only SSH-Notweg zum Host bereit. Der Listener ist explizit an `wg0`
gebunden und wird nicht auf dem Standort-Interface veröffentlicht.
- Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von
zuhause erreichbar getestet sein.
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
Host baut den Tunnel mit `PersistentKeepalive = 25` nach Hause auf.
- Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz
das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare
Zwischenstecker plus `Restore AC Power Loss = Power On`.
- SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem
echten Neustart nachweislich funktioniert.
## Pflichtproben vor Abfahrt
1. Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück.
2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder
einschalten: Athena bootet automatisch vollständig hoch.
4. `mike-ai-wireguard-gateway` stoppen: Container-Egress muss scheitern;
Gateway wieder starten und aktuellen Handshake prüfen.
5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
Dabei sowohl Open WebUI als auch `ssh root@<WIREGUARD-IP>` prüfen.
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der
Host nicht als bereit für einen unbeaufsichtigten Standort.