- flake.nix: mkHost helper, SOPS-age integration - hosts/common: locale, sshd, universal packages - hosts/muscari: k3s host with Cilium flags - modules/users/mikl: SSH keys via forgejo .keys + sha256 pinning - modules/services/k3s: k3s daemon with Cilium-compatible flags - hardware-configuration.nix: placeholder, will be regenerated on real VM Stack: - NixOS 25.11 - k3s single-node (Cilium CNI, Traefik ingress) - SOPS + age for secrets - Multi-host ready (rosemary planned)
36 lines
No EOL
1.3 KiB
Nix
36 lines
No EOL
1.3 KiB
Nix
# k3s daemon для muscari (single-node + Cilium CNI)
|
||
# Traefik и servicelb остаются включены (встроенные в k3s)
|
||
# Cilium ставится отдельно через Helm после старта k3s
|
||
|
||
{ config, pkgs, lib, ... }:
|
||
{
|
||
services.k3s = {
|
||
enable = true;
|
||
extraFlags = [
|
||
# CNI: отключаем встроенный flannel, ставим Cilium отдельно
|
||
"--flannel-backend=none"
|
||
"--disable-network-policy" # Cilium сам делает network policy
|
||
|
||
# CIDR для подов и сервисов (default для k3s, но фиксируем явно)
|
||
"--cluster-cidr=10.42.0.0/16"
|
||
"--service-cidr=10.43.0.0/16"
|
||
|
||
# TLS SANs для kubectl (если подключаемся не только по IP)
|
||
"--tls-san=muscari.iscg.dev"
|
||
];
|
||
};
|
||
|
||
# Firewall: доверяем Cilium veth интерфейсам
|
||
networking.firewall = {
|
||
trustedInterfaces = [ "cali+" ];
|
||
checkReversePath = lib.mkDefault "loose";
|
||
};
|
||
|
||
# k3s-specific пакеты (НЕ в common — только для хостов с k3s)
|
||
environment.systemPackages = with pkgs; [
|
||
kubectl
|
||
kubernetes-helm
|
||
kustomize
|
||
sops # для шифрования k8s secrets (если будем через SOPS)
|
||
];
|
||
} |