Инфраструктура

Что я держу сам

Всё, чем пользуюсь каждый день, работает на моих машинах. Это не коллекция ради коллекции: большая часть решений появилась потому, что готовый сервис делал не то, что нужно, или просил отдать ему данные.

Серверная стойка с патч-панелью, NAS, роутером и мини-ПК — изометрическая иллюстрация

DNS

BIND с DNSSEC

Авторитетный сервер для собственных зон на FreeBSD. Inline-signing, автоматическая ротация ключей по dnssec-policy, вторичный сервер на отдельной площадке с трансфером по NOTIFY.

  • BIND
  • DNSSEC
  • FreeBSD

Записи, которые обычно не заводят

CAA для ограничения выпуска сертификатов, SSHFP для проверки ключей хостов через DNS, TLSA для DANE, OPENPGPKEY с публичным PGP-ключом.

  • CAA
  • SSHFP
  • TLSA
  • OPENPGPKEY

Почта

Свой почтовый сервер

Полный набор проверок подлинности: SPF, DKIM, DMARC. Плюс то, до чего доходят немногие — MTA-STS с политикой по HTTPS и DANE через TLSA-записи, чтобы входящий SMTP нельзя было понизить до открытого канала.

  • Postfix
  • DKIM
  • DMARC
  • MTA-STS
  • DANE

Сеть

Роутер на OpenBSD

Исходящий трафик разложен по таблицам маршрутизации: WireGuard, AmneziaWG и VLESS живут в разных rtable. Переключение страны и протокола — смена rtable, клиенты ничего не замечают. Текущий маршрут виден в статус-баре.

  • OpenBSD
  • pf
  • rtable
  • WireGuard

Хранение и медиа

NAS на Ubuntu

Хранилище и сервисы вокруг него. Каждый сервис живёт в своём контейнере, чтобы обновление одного не задевало остальные.

  • Ubuntu
  • Docker

Immich

Фотоархив вместо облака: свой сервер, свой API-ключ, библиотека на NAS.

  • Immich

Frigate

Видеонаблюдение с детекцией объектов. Камера смотрит на окно с внутреннего откоса — уличные модели пробовал, но остановился на варианте без техники снаружи.

  • Frigate
  • RTSP

Приложения

Plausible

Аналитика этого сайта. Self-hosted, без cookies и без передачи данных третьим сторонам — поэтому баннер о согласии не нужен.

  • Plausible

Kubernetes

Кластер для остального: GitOps через ArgoCD, хранилище на Longhorn, метрики в Prometheus и Grafana, реестр образов и зеркало для внешних.

  • Kubernetes
  • ArgoCD
  • Longhorn
  • Prometheus

Рабочая станция

Manjaro Linux

Предпочитаю *nix-системы — и на рабочей машине, и на серверах: Linux там, где нужен софт, BSD там, где нужна сеть.

  • Manjaro
  • Linux
  • BSD

Про этот сайт

Статика, собранная Astro, без базы данных и без исполняемого кода на сервере. Отдаётся Apache по HTTP/2 со сжатием brotli, кэширование хешированных файлов — на год. Заголовки безопасности — HSTS, CSP, nosniff — выставлены на уровне виртуального хоста. Сертификат от Let's Encrypt обновляется автоматически. Раньше здесь был WordPress — ради одной страницы резюме он тянул за собой PHP, базу и три плагина, каждый со своим графиком обновлений.