Правки локального размещения дева, перенос тунеля в контейнер
This commit is contained in:
+37
-29
@@ -1,38 +1,46 @@
|
||||
# Raspberry Pi — ПРОД (`forbiddenstars.ru`)
|
||||
|
||||
Pi запускает приложение в Docker и держит постоянный SSH reverse-туннель к VPS.
|
||||
Снаружи Pi недоступен (CGNAT) — публичная точка только VPS, Pi сам стучится наружу.
|
||||
Pi запускает приложение **и туннель** в Docker: `docker compose up` поднимает два сервиса —
|
||||
`app` (FastAPI + SPA) и `tunnel` (ssh-контейнер). У `app` **портов на хост нет**, наружу он
|
||||
доступен только через туннель-контейнер (`ssh -R 9000:app:8000` к VPS). Публичная точка —
|
||||
VPS, домен `forbiddenstars.ru`. Снаружи Pi недоступен (CGNAT) — туннель сам стучится наружу.
|
||||
|
||||
## 1. Приложение (Docker)
|
||||
Из ветки `main`:
|
||||
## 1. Ключ для туннеля
|
||||
Туннель-контейнер ходит на `tunnel@VPS` по ключу из `deploy/tunnel/id_tunnel` (gitignored).
|
||||
Создай ключ и добавь его pubkey в `authorized_keys` пользователя `tunnel` на VPS:
|
||||
```bash
|
||||
ssh-keygen -t ed25519 -f deploy/tunnel/id_tunnel -N ""
|
||||
ssh-copy-id -i deploy/tunnel/id_tunnel.pub tunnel@186.246.51.17
|
||||
# (или вручную: содержимое deploy/tunnel/id_tunnel.pub -> /home/tunnel/.ssh/authorized_keys на VPS)
|
||||
```
|
||||
|
||||
## 2. .env
|
||||
```bash
|
||||
cp .env.example .env # заполни секреты; APP_ENV контейнер форсит в production
|
||||
```
|
||||
Проверь, что заданы параметры VPS (их читает сервис `tunnel`):
|
||||
```
|
||||
VPS_TUNNEL_HOST=186.246.51.17
|
||||
VPS_TUNNEL_USER=tunnel
|
||||
```
|
||||
|
||||
## 3. Запуск
|
||||
```bash
|
||||
docker compose up -d --build # поднимет app + tunnel
|
||||
docker compose ps # оба up; tunnel стартует после healthy app
|
||||
docker compose logs -f tunnel # ждём строку: [tunnel] -R 9000:app:8000 -> tunnel@...
|
||||
```
|
||||
Открой `https://forbiddenstars.ru` — должен отдать прод.
|
||||
|
||||
## Обновление
|
||||
```bash
|
||||
git pull
|
||||
cp .env.example .env # заполни секреты; APP_ENV контейнер форсит в production
|
||||
docker compose up -d --build
|
||||
curl http://localhost:8000/api/health # → {"status":"ok"}
|
||||
```
|
||||
БД на томе `db-data`, миграции и бутстрап админа — автоматически (`entrypoint.sh`).
|
||||
|
||||
## 2. Ключ для туннеля (без пароля)
|
||||
```bash
|
||||
sudo apt -y install autossh
|
||||
ssh-keygen -t ed25519 -f ~/.ssh/id_tunnel -N ""
|
||||
ssh-copy-id -i ~/.ssh/id_tunnel.pub tunnel@186.246.51.17
|
||||
# (или вручную добавь ~/.ssh/id_tunnel.pub в /home/tunnel/.ssh/authorized_keys на VPS)
|
||||
```
|
||||
Проверка туннеля вручную:
|
||||
```bash
|
||||
autossh -M 0 -N -R 9000:localhost:8000 -i ~/.ssh/id_tunnel tunnel@186.246.51.17
|
||||
# в другом окне/браузере открой https://forbiddenstars.ru — должно работать. Ctrl+C.
|
||||
```
|
||||
|
||||
## 3. Туннель как служба (автозапуск + переподключение)
|
||||
```bash
|
||||
sudo cp deploy/pi/forbidden-stars-tunnel.service /etc/systemd/system/
|
||||
sudoedit /etc/systemd/system/forbidden-stars-tunnel.service # поправь User= и путь к ключу
|
||||
sudo systemctl daemon-reload
|
||||
sudo systemctl enable --now forbidden-stars-tunnel
|
||||
systemctl status forbidden-stars-tunnel
|
||||
```
|
||||
## Бэкап БД
|
||||
`scripts/backup.sh` (консистентная онлайн-копия SQLite; по cron на хосте). Том БД — `db-data`.
|
||||
|
||||
Готово: `https://forbiddenstars.ru` отдаёт прод. Логи туннеля: `journalctl -u forbidden-stars-tunnel -f`.
|
||||
Логи: `docker compose logs -f app` / `... tunnel`. Если `https://forbiddenstars.ru` отдаёт
|
||||
502 — значит туннель не поднят: смотри `docker compose logs tunnel` (чаще всего ключ не в
|
||||
`authorized_keys` на VPS или не заданы `VPS_TUNNEL_*` в `.env`).
|
||||
|
||||
@@ -1,27 +0,0 @@
|
||||
# SSH reverse-туннель ПРОДА: VPS:9000 → Pi localhost:8000 (приложение в Docker).
|
||||
# Caddy на VPS отдаёт forbiddenstars.ru через этот туннель.
|
||||
#
|
||||
# Установка:
|
||||
# sudo cp deploy/pi/forbidden-stars-tunnel.service /etc/systemd/system/
|
||||
# # ПОПРАВЬ под себя: User=, путь к ключу (-i ...), при необходимости IP VPS.
|
||||
# sudo systemctl daemon-reload
|
||||
# sudo systemctl enable --now forbidden-stars-tunnel
|
||||
# systemctl status forbidden-stars-tunnel
|
||||
[Unit]
|
||||
Description=Forbidden Stars: SSH reverse tunnel (prod) to VPS
|
||||
After=network-online.target docker.service
|
||||
Wants=network-online.target
|
||||
|
||||
[Service]
|
||||
# Замени pi на своего пользователя Raspberry Pi (и путь к ключу ниже).
|
||||
User=pi
|
||||
Environment=AUTOSSH_GATETIME=0
|
||||
ExecStart=/usr/bin/autossh -M 0 -N \
|
||||
-o ServerAliveInterval=30 -o ServerAliveCountMax=3 -o ExitOnForwardFailure=yes \
|
||||
-i /home/pi/.ssh/id_tunnel \
|
||||
-R 9000:localhost:8000 tunnel@186.246.51.17
|
||||
Restart=always
|
||||
RestartSec=10
|
||||
|
||||
[Install]
|
||||
WantedBy=multi-user.target
|
||||
Reference in New Issue
Block a user