- Hetzner dedicated: Xeon E5-1650V3 (6 ядер / 12 потоков), 128 GB RAM, RAID10 на 4×512GB SSD
- ОС: Ubuntu 24.04 LTS
- IP: 23.88.65.31
- Работа на сервере — под пользователем
agent (не root)
- k3s v1.36 — лёгкий Kubernetes, один узел (control-plane + workload на одной машине)
- Ingress: Traefik (входит в k3s), порты 80/443
- Хранилище: local-path (диски сервера), PVC переживают перезапуски подов
- Helm — для стандартных сервисов (PostgreSQL, Redis, Prometheus, Plane); values-файлы в
~/helm-values/
| Namespace |
Назначение |
Квота CPU (req/lim) |
Квота RAM (req/lim) |
saas-prod |
Боевой SaaS (пока пуст) |
6 / 10 |
64Gi / 80Gi |
agents |
AI-агенты (Hermes) |
4 / 6 |
32Gi / 48Gi |
tools |
Внутренние инструменты (wiki, Plane, БД) |
2 / 4 |
8Gi / 16Gi |
monitoring |
Prometheus + Grafana |
2 / 4 |
8Gi / 16Gi |
kube-system |
Системные компоненты k3s — не трогаем |
— |
— |
⚠️ Квота tools по CPU-лимитам занята ~94% — rolling-рестарты Plane не проходят, катим через scale 0→1.
Зона aibot.kz в Cloudflare (проксирование включено — оранжевое облако, DDoS-защита).
Поддомены на этом сервере (23.88.65.31):
Прочие поддомены зоны (crm, bot, pay, api и др.) указывают на другие серверы — их не трогаем.
- cert-manager v1.21 выпускает сертификаты Let's Encrypt автоматически (DNS-01 challenge через Cloudflare API)
- Продление автоматическое, вручную ничего делать не нужно
- Снаружи виден сертификат Cloudflare (edge) — это норма для проксированных записей
- Режим SSL зоны — «Full» (не «strict», т.к. в зоне есть чужие серверы без валидных сертификатов)
- Resend (домен aibot.kz верифицирован), отправитель [email protected]
- SMTP: smtp.resend.com:587 STARTTLS — порт 465 наружу заблокирован провайдером
- Письма шлют: Wiki.js (приглашения/сброс пароля), Plane (приглашения/уведомления)
- ⚠️ Пока письма могут падать в «Спам» Gmail — домен без почтовой репутации; DMARC-запись в планах