Server und Infrastruktur
AktivSystemlandschaft der rund 30 Container, Coolify und manuelles Compose, GitHub-Bot und Zugänge, Egress-Aussetzer, Auto-Modus-Ausnahmen und Hauptserver-Eigenheiten
- Bereich
- Betrieb
- Start
- 17.07.2026
- Zuletzt
- 10.10.2026
- Am Zug
- René
Nächster Schritt, René
sim-ops main pushen (47 Commits voraus), Hub-Rollout freigeben und die Auto-Modus-Ausnahmen bei Bedarf nachjustieren
Worum es geht
Alles läuft auf einem Hetzner-Hauptserver: Hub und Zentrale, drei bis vier Nebendienste, Ticketsystem, Postiz, sechs Hermes-Agenten und mehr. Diese Akte hält fest, wie die Landschaft aufgebaut ist, welche Zugänge es gibt und welche Eigenheiten man kennen muss, um nichts kaputt zu machen. Sicherheit und Backup stehen in der Akte Betriebssicherung.
Stand
- Rund 30 bis 36 Container; RAM 22 GB, Platte 451 GB zu 48 % belegt, Hetzner-Volume
/mnt/HC_Volume_105805516(40 GB) zu 69 % belegt (Messung 11.10., Volume ist Backup-Archiv). - Zwei Betriebswelten: Coolify-verwaltet (Hermes-Agenten, Ticketsystem, Postiz, oba, Ressource „sim-zentrale-dienste" mit assistant, ads, post, claude-service) und der Hub, der als manuelles Compose-Projekt in
/root/sim-ops/deploy/läuft (./rollout.sh). - Push nach sim-ops main deployt über Coolify die vier Nebendienste (
sim-coolify-deploy.timer); der Hub nicht, er brauchtrollout.sh. - Coolify-API nur aus dem Container (
docker exec coolify curl http://127.0.0.1:8080/...), Token in/root/secrets/coolify-api.token. - Swap 4 GB und earlyoom seit 02.08. gegen OOM-Abstürze, journald auf 500 MB begrenzt.
- GitHub: Bot-Konto
simagent(Team „SimTools Agents", Admin auf 39 Repos), Fine-grained PAT „sim-hub-websites" gültig bis 04.09.2027; Remote-URLs der Host-Klone enthalten keinen Token mehr (globaler credential.helper, 09.09.). - Weitere Zugänge: Deploy-Key
gh-sim-opsfür sim-ops, PAT für Content-Service, Deploy-Key für den Obsidian-Vault, eigener PAT für die UNIQBAG-US-Site. - Headless-Chromium-Wächter stündlich (Grenze 120 min); Egress-Aussetzer des Hosts sind dokumentiert, Hub fängt Netzfehler ab (v0.298.4).
- Auto-Modus: René hat die Ausnahmen für mich am 08.10. selbst eingetragen (
claude auto-mode configzeigt 18 Einträge). - Der Zielbild-Plan vom 17.07. (Hub, Zentrale, Agenten-Verbund) ist durch Hub und Zentrale weitgehend umgesetzt (prüfen, ob noch offene Punkte bestehen).
Offen
- René sim-ops main nach origin pushen (Stand 11.10.: 47 Commits voraus, Push erst prüfen, dann als eigener Befehl).
- René alten PAT
studiosinmotionwiderrufen (03.09., prüfen, ob erledigt). - René UNIQBAG-US-Repo in die Org holen (Transfer ownership, Vercel Hobby-Grenze beachten) prüfen.
- René Base permission der Org bleibt „Read" (bewusst), Golf-Repo noch nicht in der Org-Secret-Auswahl.
- ich Coolify-Migration Etappe 2 (sim-agent-console) und Etappe 3 (sim-hub mit zwei Domains, Wartungsfenster), bewusst nicht ausgeführt.
- ich Hermes-Agenten ohne Nutzen stilllegen (SIMsupercoder tot seit 07.07., Testagent), das alte Hermes-Image (3,1 GB) hängt daran; Postiz-Temporal-Stack bei RAM-Druck prüfen.
- ich alte Volumes
deploy_{assistant,ads,post}-datanach stabilen Tagen löschen (Sicherung im Hetzner-Volumearchiv/vor-coolify-migration-20260729/). - ich Egress-Wächter als Timer, falls die Aussetzer wiederkehren.
Entscheidungen und Regeln
- 2026-07-29: Kein Ein-Container-Ansatz; kein Big-Bang-Monorepo,
sim-opsist das Monorepo der Maschine („Variante C"). - 2026-07-29: Das Hetzner-Volume ist Archiv, nicht für aktive Datenbanken oder
/var/lib/docker(7× langsamer). - Coolify-Envs nie per SQL; Secrets trage ich nicht zwischen Systemen um, das macht René.
- Coolify vergibt automatisch öffentliche Domains: bei internen Diensten sofort
fqdn=null. - Fine-grained PATs zeigen nur gewählte Repos, 404 heißt „kein Zugriff", nicht „existiert nicht"; nie aus einem Werkzeug auf Nichtexistenz schließen.
- Hub-Deploy nur über
cd /root/sim-ops/deploy && ./rollout.sh; Versionsbump an drei Stellen. - Host-
pkill -ftrifft auch Container: Prozesse nur per PID beenden (zweimal passiert, 05.08. und 25.09.). docker execimmer mittimeout, kein Glob über/.- Browser-Skripte mit
timeoutundbrowser.close()imfinally. - Ich ändere meine eigenen Berechtigungen nie; Schreibbefehle auf Container oder Datenbanken einzeln absetzen.
- Geteilter Arbeitsbaum: kein stash, kein reset.
Verlauf
- Vorfall
cdin Pipe-Kette, Wiederherstellung 95376f6, sim-ops main nicht gepusht (Details in Betriebssicherung). - Auto-Modus-Ausnahmen von René eingetragen.
- Egress-Aussetzer (graph.facebook.com Timeouts, Resolver); verwaiste Headless-Chromium-Prozesse bereinigt, Wächter eingerichtet (df43fb4).
- Token aus allen Remote-URLs der Host-Klone entfernt.
- Bot-Konto
simagenteingerichtet und Token-Tausch (Hub v0.250.0). - Hub-Deploy ohne Lücke (rollout.sh).
- OOM-Abstürze diagnostiziert, Swap und earlyoom.
- Systemlandschaft analysiert, Aufräumung Stufe 1 (87 % auf 78 %), Coolify-Migration Etappe 1 abgeschlossen.
- GitHub-Zugänge dokumentiert, Content-Service-Repo wieder gesichert.
- Zielbild-Plan fürs Gesamtsystem, Console-Admin in den Hub portiert, Cutover admin.sim-tools.cloud.
Wo liegt was
- Compose und Rollout:
/root/sim-ops/deploy/(docker-compose.ymlmit Hub,coolify/docker-compose.ymlfür die vier Nebendienste,rollout.sh,README-deploy.md). Coolify: Projekt „SIM Zentrale"h11tqyfhrrx3jv4zh4sr7rjb, Ressourcesim-zentrale-dienstehpfgezerbrwjbjx43j5h78bf, Serverbgvqesmz3ts0eg68bh1ef3z6. - Container-Gruppen: Coolify-Infra (coolify, coolify-proxy als Traefik, coolify-db, Ticket-Postgres
vbfvhe42oj8hlnxultqy07dm), Hermes-Agenten (Contentsh7hpg7354dj1viqxrxps6ls, Websiteetuq372r7sv1wirc6ixk47h2, Fuchspackan54…, weitere), Maschine (sim-hub, assistant, ads, post, claude, agent-console), Postizhbnwzj4bdjm3c4r96xmszkay. - Zugänge nur als Dateinamen:
/root/secrets/github-simagent.token,/root/secrets/coolify-api.token,/root/.ssh/sim-ops_deploy(Aliasgh-sim-ops),/opt/data/github.tokenim Website-Agent-Volume,/opt/data/.github-contentservice.tokenim Content-Volume, Rotations-Liste. - Konfiguration:
/root/.claude/settings.json(Allow-Regeln),~/.claude/settings.json.bak-20261008, Vorschlag unter/root/transfer/auto-mode-vorschlag-20261008/. - Wächter:
tools/headless_watch.sh, Log/root/.sim_ops_backup/headless_watch.log. - Vault
60-Infrastruktur/Systemlandschaft und Container-Analyse.md, Wiki50-Strategien/Gesamtsystem/, GitHub-Bot-Sichtbarkeitsliste/root/transfer/github-bot-sichtbarkeit-2026-09-03.md.