84 lines
3.9 KiB
Markdown
84 lines
3.9 KiB
Markdown
# Checkliste für einen unbeaufsichtigten Standort
|
|
|
|
Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem,
|
|
UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die
|
|
anderen.
|
|
|
|
## UEFI des ASUS PRIME B550-PLUS
|
|
|
|
Im UEFI mit `F7` in den Advanced Mode wechseln und unter
|
|
`Advanced > APM Configuration` setzen:
|
|
|
|
- `Restore AC Power Loss`: **Power On**
|
|
- `Power On By PCI-E`: **Enabled**
|
|
- `ErP Ready`: **Disabled** (sonst kann Wake-on-LAN abgeschaltet werden)
|
|
|
|
Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem
|
|
erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch
|
|
`Restore AC Power Loss = Power On` selbständig. Der Zwischenstecker darf nicht
|
|
für normale Neustarts verwendet werden.
|
|
|
|
## Debian
|
|
|
|
Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog
|
|
mit 60 Sekunden und konfiguriert Wake-on-LAN für das in
|
|
`WAKE_ON_LAN_INTERFACE` genannte Interface. Das primäre Interface wird sowohl
|
|
beim Boot als auch bei einem später erkannten Kabel aktiviert. SSH und Docker
|
|
müssen aktiviert sein.
|
|
|
|
Die physische Netzwerkkarte wird über ihre permanente MAC-Adresse erkannt und
|
|
durch `/etc/systemd/network/10-athena-lan.link` fest `lan0` genannt. Damit
|
|
ändert sich der produktive Interface-Name nicht, wenn Grafikkarten oder andere
|
|
PCIe-Geräte ergänzt oder entfernt werden. Nach der erstmaligen Einrichtung
|
|
beendet sich der Installer mit Exit-Code 21; nach dem erforderlichen Neustart
|
|
wird derselbe Installationsbefehl erneut ausgeführt.
|
|
|
|
Vor dem Transport prüfen:
|
|
|
|
```bash
|
|
systemctl is-enabled ssh docker mike-ai-container-vpn-guard
|
|
systemctl is-active ssh docker mike-ai-container-vpn-guard
|
|
ip link show lan0
|
|
ethtool lan0 | grep Wake-on
|
|
systemctl show -p RuntimeWatchdogUSec
|
|
docker inspect -f '{{.State.Health.Status}}' mike-ai-wireguard-gateway
|
|
docker exec mike-ai-wireguard-gateway wg show wg0 latest-handshakes
|
|
```
|
|
|
|
Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer
|
|
Minute sowie ein aktueller WireGuard-Handshake.
|
|
|
|
## Netzwerk und VPN
|
|
|
|
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss
|
|
dafür eine Freigabe bzw. Registrierung existieren.
|
|
- SSH bleibt auf der Standort-Schnittstelle erreichbar, akzeptiert aber nur
|
|
Public-Key-Anmeldungen. Vor dem Transport muss der Schlüsselzugriff getestet
|
|
werden.
|
|
- Zusätzlich stellt das WireGuard-Gateway unter seiner VPN-Adresse Port 22 als
|
|
key-only SSH-Notweg zum Host bereit. Der Listener ist explizit an `wg0`
|
|
gebunden und wird nicht auf dem Standort-Interface veröffentlicht.
|
|
- Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von
|
|
zuhause erreichbar getestet sein.
|
|
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
|
|
Host baut den Tunnel mit `PersistentKeepalive = 25` nach Hause auf.
|
|
- Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz
|
|
das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare
|
|
Zwischenstecker plus `Restore AC Power Loss = Power On`.
|
|
- SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem
|
|
echten Neustart nachweislich funktioniert.
|
|
|
|
## Pflichtproben vor Abfahrt
|
|
|
|
1. Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück.
|
|
2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
|
|
3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder
|
|
einschalten: Athena bootet automatisch vollständig hoch.
|
|
4. `mike-ai-wireguard-gateway` stoppen: Container-Egress muss scheitern;
|
|
Gateway wieder starten und aktuellen Handshake prüfen.
|
|
5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
|
|
Dabei sowohl Open WebUI als auch `ssh root@<WIREGUARD-IP>` prüfen.
|
|
|
|
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der
|
|
Host nicht als bereit für einen unbeaufsichtigten Standort.
|