heather: make strelaysrv private (pools="")

Relay больше не регистрируется в public pool relays.syncthing.net.
Чужие syncthing-устройства не подключаются, трафик не возим.
Свои устройства могут использовать relay://heather:22067 если прописан в config.
This commit is contained in:
mikl 2026-07-12 17:55:52 +03:00
parent 4eb5a1e61c
commit 6324d3b676

View file

@ -4,13 +4,12 @@
# #
# - services.syncthing: sync daemon. dataDir = /srv/syncthing (синкается на # - services.syncthing: sync daemon. dataDir = /srv/syncthing (синкается на
# устройства poppy/телефон). configDir = /var/lib/syncthing (state syncthing). # устройства poppy/телефон). configDir = /var/lib/syncthing (state syncthing).
# - relayOptions.enable: strelaysrv, public relay на :22067 (relay) / :22070 # - relayOptions.enable: strelaysrv, PRIVATE relay на :22067 (relay) /
# (status). Для устройств за NAT. # :22070 (status). Только для своих устройств за NAT (pools="" — не
# публикуется в public pool, чужой трафик не возит).
# #
# GUI: 127.0.0.1:8384 (только localhost), Caddy проксирует на sync.iscg.dev # GUI: 127.0.0.1:8384 (только localhost), Caddy проксирует на sync.iscg.dev
# с basicauth сверху (см. caddy.nix). Пароль GUI включить отдельно (syncthing # с basicauth сверху (см. caddy.nix).
# сам требует при прослушивании не-localhost, но на localhost опционален —
# Caddy даёт внешний слой auth).
# #
# /srv/syncthing/herbarium/ — silverbullet space (bind mount в контейнер, # /srv/syncthing/herbarium/ — silverbullet space (bind mount в контейнер,
# см. arion-compose.nix). syncthing sync'ает весь /srv/syncthing включая # см. arion-compose.nix). syncthing sync'ает весь /srv/syncthing включая
@ -43,16 +42,20 @@
overrideFolders = false; overrideFolders = false;
}; };
# strelaysrv: public relay для syncthing-устройств за NAT. # strelaysrv: PRIVATE relay для своих syncthing-устройств за NAT.
# Порты 22067 (relay) и 22070 (status). # Порты 22067 (relay) и 22070 (status). НЕ в public pool — чужие устройства
# не подключаются, трафик не возим. Свои устройства используют этот relay
# только если прописан в их config (relay://heather:22067).
# NixOS-модуля syncthing не управляет strelaysrv — поднимаем вручную через # NixOS-модуля syncthing не управляет strelaysrv — поднимаем вручную через
# systemd, пакет syncthing-relay (strelaysrv binary). # systemd, пакет syncthing-relay (strelaysrv binary).
systemd.services.syncthing-relay = { systemd.services.syncthing-relay = {
description = "Syncthing Relay Server (strelaysrv)"; description = "Syncthing Relay Server (strelaysrv, private)";
after = [ "network.target" ]; after = [ "network.target" ];
wantedBy = [ "multi-user.target" ]; wantedBy = [ "multi-user.target" ];
serviceConfig = { serviceConfig = {
ExecStart = "${pkgs.syncthing-relay}/bin/strelaysrv"; # pools="" — НЕ регистрироваться в public relay pool.
# debug-relays -v для отладки.
ExecStart = "${pkgs.syncthing-relay}/bin/strelaysrv -pools=\"\"";
Restart = "on-failure"; Restart = "on-failure";
User = "mikl"; User = "mikl";
Group = "users"; Group = "users";