Files
AI-Profile-Router/docs/REMOTE_SITE_CHECKLIST.md
T

65 lines
2.7 KiB
Markdown

# Checkliste für einen unbeaufsichtigten Standort
Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem,
UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die
anderen.
## UEFI des ASUS PRIME B550-PLUS
Im UEFI mit `F7` in den Advanced Mode wechseln und unter
`Advanced > APM Configuration` setzen:
- `Restore AC Power Loss`: **Power On**
- `Power On By PCI-E`: **Enabled**
- `ErP Ready`: **Disabled** (sonst kann Wake-on-LAN abgeschaltet werden)
Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem
erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch
`Restore AC Power Loss = Power On` selbständig. Der Zwischenstecker darf nicht
für normale Neustarts verwendet werden.
## Debian
Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog
mit 60 Sekunden und konfiguriert Wake-on-LAN für das in
`WAKE_ON_LAN_INTERFACE` genannte Interface. SSH und Docker müssen aktiviert sein.
Vor dem Transport prüfen:
```bash
systemctl is-enabled ssh docker wg-quick@wg0
systemctl is-active ssh docker wg-quick@wg0
ethtool enp7s0 | grep Wake-on
systemctl show -p RuntimeWatchdogUSec
wg show
```
Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer
Minute sowie ein aktueller WireGuard-Handshake.
## Netzwerk und VPN
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss
dafür eine Freigabe bzw. Registrierung existieren.
- Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von
zuhause erreichbar getestet sein.
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
Host baut den Tunnel mit `PersistentKeepalive = 25` nach Hause auf.
- Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz
das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare
Zwischenstecker plus `Restore AC Power Loss = Power On`.
- SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem
echten Neustart nachweislich funktioniert.
## Pflichtproben vor Abfahrt
1. Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück.
2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder
einschalten: Athena bootet automatisch vollständig hoch.
4. WireGuard aus- und wieder einschalten und Fail-closed-Routing prüfen.
5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der
Host nicht als bereit für einen unbeaufsichtigten Standort.