Прод на Pi: качественный единый compose, все настройки в .env
- docker-compose.yml: слот туннеля параметризован (${VPS_TUNNEL_PORT:-9000}), VPS_TUNNEL_HOST
стал обязательным (${...:?}), лимиты ресурсов из .env (APP_MEM_LIMIT/APP_CPUS),
stop_grace_period 30s (чек-пойнт WAL SQLite), security_opt no-new-privileges на обоих сервисах;
healthcheck/логирование/тома сохранены (имена томов не менялись — данные не осиротеют).
- .env.example: VPS_TUNNEL_PORT по умолчанию НЕ задаётся (каждый контур берёт свой слот:
dev→9001, prod→9000, test→9001); добавлены ADMIN_NICKNAME, DEV/PROD_ACHIEVEMENTS_DIR,
APP_MEM_LIMIT/APP_CPUS.
- deploy/pi/README: чек-лист .env для Pi; запуск одним `docker compose up -d --build`.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
+16
-2
@@ -22,11 +22,15 @@ LOCAL_PUBLIC=local
|
|||||||
# Ключ туннеля — в deploy/tunnel/id_tunnel (в git не идёт); pubkey → authorized_keys у tunnel@VPS.
|
# Ключ туннеля — в deploy/tunnel/id_tunnel (в git не идёт); pubkey → authorized_keys у tunnel@VPS.
|
||||||
VPS_TUNNEL_HOST=186.246.51.17
|
VPS_TUNNEL_HOST=186.246.51.17
|
||||||
VPS_TUNNEL_USER=tunnel
|
VPS_TUNNEL_USER=tunnel
|
||||||
VPS_TUNNEL_PORT=9001 # слот VPS для dev-туннеля (forbidden-stars.ru); контейнеры: prod=9000, test=9001
|
# VPS_TUNNEL_PORT обычно НЕ задают — каждый контур берёт свой слот по умолчанию:
|
||||||
|
# dev (run.ps1) → 9001, прод-контейнер → 9000, test-контейнер → 9001.
|
||||||
|
# Раскомментируй и переопредели, только если нужен нестандартный слот.
|
||||||
|
#VPS_TUNNEL_PORT=9001
|
||||||
|
|
||||||
# ─── АДМИНИСТРАТОР (вход по логину/паролю, отдельно от Telegram) ──────────────
|
# ─── АДМИНИСТРАТОР (вход по логину/паролю, отдельно от Telegram) ──────────────
|
||||||
ADMIN_USERNAME=admin
|
ADMIN_USERNAME=admin
|
||||||
ADMIN_PASSWORD=change-me-admin-password
|
ADMIN_PASSWORD=change-me-admin-password
|
||||||
|
ADMIN_NICKNAME=Администратор
|
||||||
ADMIN_BOOTSTRAP_ENABLED=true
|
ADMIN_BOOTSTRAP_ENABLED=true
|
||||||
|
|
||||||
# ─── АУТЕНТИФИКАЦИЯ ИГРОКОВ ───────────────────────────────────────────────────
|
# ─── АУТЕНТИФИКАЦИЯ ИГРОКОВ ───────────────────────────────────────────────────
|
||||||
@@ -57,10 +61,20 @@ COOKIE_DOMAIN=
|
|||||||
DEV_DATABASE_URL=sqlite:///./data/dev/forbidden_stars.db
|
DEV_DATABASE_URL=sqlite:///./data/dev/forbidden_stars.db
|
||||||
PROD_DATABASE_URL=sqlite:////data/forbidden_stars.db
|
PROD_DATABASE_URL=sqlite:////data/forbidden_stars.db
|
||||||
|
|
||||||
# Каталог загрузок (зарезервировано под фото/видео), тоже раздельно.
|
# Каталог загрузок (фото партий), раздельно для dev и prod.
|
||||||
DEV_UPLOAD_DIR=./data/dev/uploads
|
DEV_UPLOAD_DIR=./data/dev/uploads
|
||||||
PROD_UPLOAD_DIR=/data/uploads
|
PROD_UPLOAD_DIR=/data/uploads
|
||||||
|
|
||||||
|
# Каталог определений титулов (файлы: meta.json, condition.py, icon.*), раздельно.
|
||||||
|
DEV_ACHIEVEMENTS_DIR=./data/dev/achievements
|
||||||
|
PROD_ACHIEVEMENTS_DIR=/data/achievements
|
||||||
|
|
||||||
|
# ─── РЕСУРСЫ ПРОД-КОНТЕЙНЕРА (docker-compose.yml) ─────────────────────────────
|
||||||
|
# Лимиты под Raspberry Pi. Не заданы → дефолты compose (512m / 1.5 CPU).
|
||||||
|
# Подними, если у Pi больше RAM/ядер.
|
||||||
|
#APP_MEM_LIMIT=512m
|
||||||
|
#APP_CPUS=1.5
|
||||||
|
|
||||||
# ─── БЭКАП (оффсайт-копия на VPS; читает scripts/backup.sh на хосте Pi) ───────
|
# ─── БЭКАП (оффсайт-копия на VPS; читает scripts/backup.sh на хосте Pi) ───────
|
||||||
# Полный бэкап (БД + uploads + achievements) кладётся локально в backups/, и — если задан
|
# Полный бэкап (БД + uploads + achievements) кладётся локально в backups/, и — если задан
|
||||||
# BACKUP_VPS_HOST — копируется на VPS (Pi → VPS push, т.к. Pi за CGNAT). Пусто = только локально.
|
# BACKUP_VPS_HOST — копируется на VPS (Pi → VPS push, т.к. Pi за CGNAT). Пусто = только локально.
|
||||||
|
|||||||
+11
-3
@@ -15,14 +15,22 @@ ssh-copy-id -i deploy/tunnel/id_tunnel.pub tunnel@186.246.51.17
|
|||||||
```
|
```
|
||||||
|
|
||||||
## 2. .env
|
## 2. .env
|
||||||
|
Все настройки приложения и туннеля — в одном `.env` (контейнер форсит `APP_ENV=production`):
|
||||||
```bash
|
```bash
|
||||||
cp .env.example .env # заполни секреты; APP_ENV контейнер форсит в production
|
cp .env.example .env
|
||||||
```
|
```
|
||||||
Проверь, что заданы параметры VPS (их читает сервис `tunnel`):
|
Минимально заполнить на Pi:
|
||||||
```
|
```
|
||||||
VPS_TUNNEL_HOST=186.246.51.17
|
SECRET_KEY=... # python -c "import secrets;print(secrets.token_urlsafe(48))"
|
||||||
|
ADMIN_USERNAME=... # логин/пароль секретной админки
|
||||||
|
ADMIN_PASSWORD=...
|
||||||
|
TELEGRAM_BOT_TOKEN=... # бот @BotFather; /setdomain → forbiddenstars.ru
|
||||||
|
TELEGRAM_BOT_USERNAME=...
|
||||||
|
VPS_TUNNEL_HOST=186.246.51.17 # читает сервис tunnel
|
||||||
VPS_TUNNEL_USER=tunnel
|
VPS_TUNNEL_USER=tunnel
|
||||||
```
|
```
|
||||||
|
`VPS_TUNNEL_PORT` задавать не нужно — прод-контейнер по умолчанию берёт слот **9000**.
|
||||||
|
Ресурсы (`APP_MEM_LIMIT`/`APP_CPUS`) и оффсайт-бэкап (`BACKUP_*`) — по желанию.
|
||||||
|
|
||||||
## 3. Запуск
|
## 3. Запуск
|
||||||
```bash
|
```bash
|
||||||
|
|||||||
+32
-22
@@ -1,42 +1,50 @@
|
|||||||
|
# ─────────────────────────────────────────────────────────────────────────────
|
||||||
|
# ПРОД на Raspberry Pi (forbiddenstars.ru) — единый compose: приложение + туннель.
|
||||||
|
# Все настройки и секреты — в корневом .env (см. .env.example). Этот файл их только
|
||||||
|
# пробрасывает; ничего секретного тут нет.
|
||||||
|
#
|
||||||
|
# Запуск/обновление: docker compose up -d --build
|
||||||
|
# Логи: docker compose logs -f app (или: ... tunnel)
|
||||||
|
# Остановка: docker compose down (данные в томах сохраняются)
|
||||||
|
# Бэкап/restore: scripts/backup.sh / scripts/restore.sh
|
||||||
|
#
|
||||||
|
# Контейнер ВСЕГДА production: APP_ENV форсится здесь и игнорирует значение из .env.
|
||||||
|
# Порты на хост НЕ публикуются — наружу приложение выставляет только сервис tunnel
|
||||||
|
# (SSH reverse-туннель к VPS). Из LAN/localhost оно недоступно.
|
||||||
|
# ─────────────────────────────────────────────────────────────────────────────
|
||||||
services:
|
services:
|
||||||
app:
|
app:
|
||||||
build: .
|
build: .
|
||||||
image: forbidden-stars:latest
|
image: forbidden-stars:latest
|
||||||
restart: unless-stopped
|
restart: unless-stopped
|
||||||
init: true
|
init: true # PID 1 пробрасывает сигналы → корректный SIGTERM
|
||||||
|
stop_grace_period: 30s # время на чек-пойнт WAL SQLite перед остановкой
|
||||||
env_file:
|
env_file:
|
||||||
- .env # секреты/настройки (один общий формат для dev и prod)
|
- .env # единый источник настроек/секретов всего приложения
|
||||||
environment:
|
environment:
|
||||||
# Прод обособлен: контейнер ВСЕГДА production и ИГНОРИРУЕТ APP_ENV из .env
|
APP_ENV: production # прод обособлен: игнорируем APP_ENV из .env
|
||||||
# (хоть development, хоть test). БД=/data, STATIC_DIR=/app/static — из Dockerfile.
|
|
||||||
APP_ENV: production
|
|
||||||
# Портов на хост НЕТ: приложение доступно только изнутри сети compose.
|
|
||||||
# Наружу его выставляет сервис tunnel (ниже) через VPS. Из LAN/localhost — недоступно.
|
|
||||||
volumes:
|
volumes:
|
||||||
- db-data:/data # БД SQLite + WAL-сайдкары
|
- db-data:/data # БД SQLite + WAL-сайдкары
|
||||||
- uploads-data:/data/uploads # задел под фото/видео
|
- uploads-data:/data/uploads # медиа партий
|
||||||
- achievements-data:/data/achievements # определения ачивок (файлы)
|
- achievements-data:/data/achievements # определения титулов (файлы)
|
||||||
healthcheck:
|
healthcheck:
|
||||||
test:
|
test: ["CMD", "python", "-c", "import urllib.request; urllib.request.urlopen('http://localhost:8000/api/health')"]
|
||||||
- CMD
|
|
||||||
- python
|
|
||||||
- -c
|
|
||||||
- "import urllib.request; urllib.request.urlopen('http://localhost:8000/api/health')"
|
|
||||||
interval: 30s
|
interval: 30s
|
||||||
timeout: 5s
|
timeout: 5s
|
||||||
retries: 3
|
retries: 3
|
||||||
start_period: 40s
|
start_period: 40s
|
||||||
mem_limit: 512m
|
mem_limit: ${APP_MEM_LIMIT:-512m} # лимиты под Pi; переопределяются в .env
|
||||||
cpus: 1.5
|
cpus: ${APP_CPUS:-1.5}
|
||||||
|
security_opt:
|
||||||
|
- no-new-privileges:true
|
||||||
logging:
|
logging:
|
||||||
driver: json-file
|
driver: json-file
|
||||||
options:
|
options:
|
||||||
max-size: "10m"
|
max-size: "10m"
|
||||||
max-file: "5"
|
max-file: "5"
|
||||||
|
|
||||||
# SSH reverse-туннель к VPS: forbiddenstars.ru (VPS:9000) -> app:8000 (по сети compose).
|
# SSH reverse-туннель: VPS:${VPS_TUNNEL_PORT:-9000} → app:8000 (домен forbiddenstars.ru).
|
||||||
# Ключ — в ./deploy/tunnel/id_tunnel (gitignore), его pubkey в authorized_keys у tunnel@VPS.
|
# Ключ — ./deploy/tunnel/id_tunnel (в git не идёт); его pubkey в authorized_keys у tunnel@VPS.
|
||||||
# VPS_TUNNEL_HOST/USER берутся из .env (на Pi заполни их там же).
|
|
||||||
tunnel:
|
tunnel:
|
||||||
build: ./deploy/tunnel
|
build: ./deploy/tunnel
|
||||||
image: forbidden-stars-tunnel:latest
|
image: forbidden-stars-tunnel:latest
|
||||||
@@ -46,13 +54,15 @@ services:
|
|||||||
app:
|
app:
|
||||||
condition: service_healthy
|
condition: service_healthy
|
||||||
environment:
|
environment:
|
||||||
VPS_TUNNEL_HOST: ${VPS_TUNNEL_HOST}
|
VPS_TUNNEL_HOST: ${VPS_TUNNEL_HOST:?VPS_TUNNEL_HOST is required in .env}
|
||||||
VPS_TUNNEL_USER: ${VPS_TUNNEL_USER:-tunnel}
|
VPS_TUNNEL_USER: ${VPS_TUNNEL_USER:-tunnel}
|
||||||
VPS_TUNNEL_PORT: "9000" # forbiddenstars.ru (прод); у test — 9001
|
VPS_TUNNEL_PORT: ${VPS_TUNNEL_PORT:-9000} # прод-слот (forbiddenstars.ru)
|
||||||
UPSTREAM: app:8000
|
UPSTREAM: app:8000
|
||||||
volumes:
|
volumes:
|
||||||
- ./deploy/tunnel/id_tunnel:/key/id_tunnel:ro
|
- ./deploy/tunnel/id_tunnel:/key/id_tunnel:ro
|
||||||
mem_limit: 64m
|
mem_limit: 64m
|
||||||
|
security_opt:
|
||||||
|
- no-new-privileges:true
|
||||||
|
|
||||||
volumes:
|
volumes:
|
||||||
db-data:
|
db-data:
|
||||||
|
|||||||
Reference in New Issue
Block a user