45 lines
1.8 KiB
Markdown
45 lines
1.8 KiB
Markdown
# Regeln für den Remote-Host (Athena)
|
|
|
|
## Wichtigste Regel
|
|
|
|
**Der Host steht physisch in einer anderen Stadt. Es gibt keinen schnellen
|
|
Zugang.**
|
|
|
|
Daraus folgt zwingend:
|
|
|
|
- Der Host wird **niemals** heruntergefahren (`shutdown`, `poweroff`,
|
|
`halt`).
|
|
- Der Host wird **niemals** neu gestartet (`reboot`, `systemctl reboot`,
|
|
`init 6`).
|
|
- Keine Aktion, die die **Erreichbarkeit** des Hosts gefährdet:
|
|
- keine Änderungen an `lan0`, DHCP, Firewall-Default-Policies,
|
|
`DOCKER-USER`-Regeln oder Routing ohne explizite Freigabe und
|
|
Rückfallplan;
|
|
- keine Reboot-Pflicht auslösenden Aktionen (z. B. Kernel- oder
|
|
NVIDIA-Treiberinstallation, `apt full-upgrade` mit Kernel) ohne
|
|
ausdrückliche Freigabe des Betreibers;
|
|
- keine Abschaltung von WireGuard, SSH oder dem Gateway-Container.
|
|
- Jede Änderung, die einen Neustart von Host-Diensten erfordern könnte,
|
|
wird vorher geprüft und nur mit expliziter Freigabe ausgeführt.
|
|
- Ein Installer-Exit-Code 20 (NVIDIA-Treiber, Reboot erforderlich) wird
|
|
**nicht** automatisch nachgeholt — der Betreiber entscheidet.
|
|
|
|
## Betrieb ohne Reboot
|
|
|
|
- Profilwechsel laufen über den Profile Router (`POST /fast`, `/medium`,
|
|
`/large`, `/ultra`, `/uncensored`) oder `llama-profile <name>` —
|
|
Containerwechsel, kein Host-Neustart.
|
|
- Container-Updates: `docker compose pull && docker compose up -d`
|
|
betrifft nur den jeweiligen Container.
|
|
- Logs und Status: read-only Abfragen (siehe `OPERATIONS.md`).
|
|
|
|
## Verifikation nach Änderungen
|
|
|
|
Nach jeder Änderung an Netz, Firewall oder WireGuard:
|
|
|
|
1. SSH-Verbindung bleibt bestehen (Test: `ssh`-Roundtrip).
|
|
2. WireGuard-Tunnel ist up (`wg show`, Ping auf die Heimnetz-Peer-IP).
|
|
3. Router antwortet: `GET /health` und `GET /ready` liefern 200.
|
|
|
|
Erst wenn alle drei Punkte grün sind, gilt die Änderung als abgeschlossen.
|