nix-config/hosts/heather/arion-compose.nix
mikl 8709321ca3 heather: install jitsi meet from scratch (web/prosody/jicofo/jvb)
Fresh install per https://jitsi.github.io/handbook/docs/devops-guide/devops-guide-docker
- Images on GHCR: ghcr.io/jitsi/*:stable-11031
- Named volumes: jitsi-{web,prosody,jicofo,jvb,transcripts}
- Network meet-jitsi (bridge) with prosody alias xmpp.meet.jitsi
- Reverse proxy mode (DISABLE_HTTPS=1), Caddy terminates TLS
- Internal auth (ENABLE_AUTH=1, AUTH_TYPE=internal)
- JVB_ADVERTISE_IPS=51.250.45.111, :10000/udp public
- Secrets NEW in /var/lib/jitsi-secrets/jitsi.env (root:docker 0640):
  JICOFO_COMPONENT_SECRET, JICOFO_AUTH_PASSWORD, JVB_AUTH_PASSWORD
- Caddy vhost jitsi.iscg.dev with /xmpp-websocket + /colibri-ws upgrade routes
- Firewall: 10000/udp (jvb). Coturn not included (optional, add later for NAT)
- No jigasi/jibri/transcriber (minimal stack)
2026-07-12 22:42:36 +03:00

300 lines
14 KiB
Nix
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# heather — Arion compose (nix-native docker-compose).
#
# Все web-apps в docker-контейнерах, описаны декларативно в nix.
# Запускается как systemd-сервис через virtualisation.arion.projects.heather.
#
# Порты проброшены на localhost (127.0.0.1:PORT) — Caddy на хосте терминирует
# TLS и роутит по Host (см. caddy.nix). Контейнеры НЕ выставлены наружу
# напрямую (кроме forgejo git ssh на :2222).
#
# Data: named volumes везде, кроме silverbullet (bind mount на syncthing
# sync'аемую папку /srv/syncthing/herbarium — исключение, см. комментарии).
#
# Backup: offen/docker-volume-backup как sidecar, nightly tar.gz всех named
# volumes → /var/backups (добавим последним).
#
# Порядок миграции: forgejo → tuwunel+admin → cinny → teable →
# silverbullet. Ниже forgejo как первый proof-of-concept, остальные добавим
# по мере миграции (секции заготовлены, закомментированы до теста).
{ pkgs, ... }:
{
# Обязательное имя проекта (COMPOSE_PROJECT_NAME). Объекты префиксуются им:
# heather_forgejo-data и т.д.
project.name = "heather";
# --- Named volumes (декларируем явно, никаких анонимных хэшей) ---
# docker volume create <name> при первом up. Видно в `docker volume ls`.
docker-compose.volumes = {
forgejo-data = {};
tuwunel-data = {};
tuwunel-media-cache = {};
teable-data = {};
teable-db = {};
teable-redis = {};
teable-assets = {};
# jitsi-стек (4 сервиса: web/prosody/jicofo/jvb). Coturn НЕ входит в
# официальный compose — добавляется опционально для NAT traversal (пока без него).
# Образы на GHCR (https://github.com/jitsi/docker-jitsi-meet, release stable-11031).
jitsi-web = {};
jitsi-prosody = {};
jitsi-jicofo = {};
jitsi-jvb = {};
jitsi-transcripts = {};
};
# --- Custom network для jitsi с DNS aliases ---
# Контейнеры jitsi общаются по FQDN (xmpp.meet.jitsi). Alias задан в
# service.networks у prosody. `networks` — top-level опция arion (как
# `services`), не в docker-compose. Имя без точки (docker-compose constraint).
networks.meet-jitsi.driver = "bridge";
services = {
# === Forgejo (git.iscg.dev) ===
# Первый сервис, proof-of-concept для цепочки arion→docker→Caddy.
forgejo = {
service.image = "codeberg.org/forgejo/forgejo:9";
service.container_name = "forgejo";
service.restart = "unless-stopped";
service.volumes = [ "forgejo-data:/data" ];
service.ports = [
"127.0.0.1:3030:3000" # web → Caddy git.iscg.dev
"2222:22" # git ssh (публично, как на jul11)
];
service.environment = {
# Домен для клонов: ssh://git@git.iscg.dev:2222/...
FORGEJO__server__DOMAIN = "git.iscg.dev";
FORGEJO__server__ROOT_URL = "https://git.iscg.dev/";
FORGEJO__server__SSH_DOMAIN = "git.iscg.dev";
FORGEJO__server__SSH_PORT = "2222";
};
};
# === Matrix tuwunel + admin + cinny (iscg.dev, admin/chat.iscg.dev) ===
# Добавить после forgejo. Crashloop на jul11 — нужно разобраться с
# конфигом/секретами до миграции. См. migration-inventory.md.
#
# tuwunel = {
# service.image = "ghcr.io/matrix-construct/tuwunel:v1.7.1";
# service.container_name = "tuwunel";
# service.restart = "unless-stopped";
# service.volumes = [
# "tuwunel-data:/data"
# "tuwunel-media-cache:/media-cache"
# ];
# service.ports = [ "127.0.0.1:8008:8008" ];
# # TODO: env vars, secrets (server_name, registration_shared_secret, ...)
# };
# cinny = {
# service.image = "ajbura/cinny:latest";
# service.container_name = "cinny";
# service.restart = "unless-stopped";
# service.ports = [ "127.0.0.1:8080:80" ];
# };
# tuwunel-admin был systemd на jul11 (knadh/tuwunel-admin). Если контейнер
# существует — добавить сюда, иначе оставить как NixOS-сервис или выкинуть.
# === Teable (teable.iscg.dev) ===
# Стек: app + postgres + redis. Данные перенесены с iscg-dev (2026-07-12):
# - postgres восстановлен из pg_dump (18M, consistent, без остановки источника)
# - .assets (3.2G, 4392 файлов) в named volume heather_teable-assets
# - teable-data (local-storage) пустой — наполняется при работе
# - redis пустой — кэш, перестраивается
# Секреты (POSTGRES_PASSWORD, SECRET_KEY) новые, в pass iscg.dev/teable/.
# НЕ пушить env-файл в forgejo — secrets.
teable = {
# Пин по digest: :latest (release 2198, 2026-07-11) сломал роутинг —
# Next.js отдаёт 404 на / и /health, assets под /plugin/. Образ на iscg-dev
# (март 2026, digest baddd95f) работает: / → 307 → /space. Пиним его.
# TODO: разобраться с роутингом новой версии (возможно нужны NEXT_PUBLIC_* env).
service.image = "teableio/teable@sha256:baddd95f6c944334a30d17bddb209c4af04b52e619811a4c3997ae3adb8ad42e";
service.container_name = "teable";
service.restart = "unless-stopped";
service.ports = [ "127.0.0.1:2345:3000" ];
service.volumes = [
"teable-data:/app/.local-storage"
"teable-assets:/app/.assets"
];
service.depends_on = [ "teable-db" "teable-redis" ];
service.env_file = [ "/var/lib/teable-secrets/teable.env" ];
service.environment = {
POSTGRES_HOST = "teable-db";
POSTGRES_PORT = "5432";
POSTGRES_DB = "teable";
POSTGRES_USER = "teable";
REDIS_URL = "redis://teable-redis:6379";
PUBLIC_DOMAIN = "teable.iscg.dev";
PUBLIC_ORIGIN = "https://teable.iscg.dev";
};
};
teable-db = {
service.image = "postgres:15-alpine";
service.container_name = "teable-db";
service.restart = "unless-stopped";
service.volumes = [ "teable-db:/var/lib/postgresql/data" ];
service.env_file = [ "/var/lib/teable-secrets/teable.env" ];
};
teable-redis = {
service.image = "redis:alpine";
service.container_name = "teable-redis";
service.restart = "unless-stopped";
service.command = "redis-server --appendonly yes";
service.volumes = [ "teable-redis:/data" ];
};
# === Jitsi Meet (jitsi.iscg.dev) ===
# Установлено с нуля 2026-07-12 по официальным докам:
# https://jitsi.github.io/handbook/docs/devops-guide/devops-guide-docker
# Репо: https://github.com/jitsi/docker-jitsi-meet (release stable-11031).
# Образы на GHCR: ghcr.io/jitsi/* (JITSI_IMAGE_REPO default).
# Минимальный стек: web/prosody/jicofo/jvb. Coturn НЕ входит в официальный
# compose — подключается опционально для NAT traversal (пока без него,
# JVB на :10000/udp + STUN достаточно для большинства клиентов).
# - Data: named volumes (web/prosody/jicofo/jvb + transcripts).
# - Секреты НОВЫЕ (JICOFO_COMPONENT_SECRET, JICOFO_AUTH_PASSWORD,
# JVB_AUTH_PASSWORD) в /var/lib/jitsi-secrets/jitsi.env (root:docker 0640).
# - Caddy терминирует TLS (DISABLE_HTTPS=1), web внутренне HTTP.
# - WebSocket routes (/xmpp-websocket, /colibri-ws) — в caddy.nix.
# - JVB_ADVERTISE_IPS = 51.250.45.111 (публичный IP heather).
# - Authentication: internal (users через prosodyctl в контейнере prosody).
# Документация: https://jitsi.github.io/handbook/docs/devops-guide/devops-guide-docker
jitsi-web = {
service.image = "ghcr.io/jitsi/web:stable-11031";
service.container_name = "jitsi-web";
service.restart = "unless-stopped";
service.ports = [ "127.0.0.1:8000:80" ];
service.volumes = [
"jitsi-web:/config"
"jitsi-web:/var/spool/cron/crontabs"
"jitsi-transcripts:/usr/share/jitsi-meet/transcripts"
];
service.depends_on = [ "jitsi-jvb" ];
service.networks = [ "meet-jitsi" ];
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
service.environment = {
PUBLIC_URL = "https://jitsi.iscg.dev";
# Reverse proxy mode (Caddy терминирует TLS)
DISABLE_HTTPS = "1";
ENABLE_HTTP_REDIRECT = "0";
ENABLE_HSTS = "0";
ENABLE_LETSENCRYPT = "0";
TZ = "Europe/Moscow";
HTTP_PORT = "8000";
JVB_ADVERTISE_IPS = "51.250.45.111";
DOCKER_HOST_ADDRESS = "51.250.45.111";
# Брендинг
APP_NAME = "mikl meet";
PROVIDER_NAME = "mikl meet";
SHOW_JITSI_WATERMARK = "false";
SHOW_POWERED_BY = "false";
DISABLE_JOIN_LEAVE_NOTIFICATIONS = "true";
DISABLE_VIDEO_BACKGROUND = "true";
# Authentication: internal (users через prosodyctl register)
ENABLE_AUTH = "1";
AUTH_TYPE = "internal";
ENABLE_GUESTS = "1";
# WebSocket для signalling/bridge (reverse proxy friendly)
ENABLE_XMPP_WEBSOCKET = "1";
ENABLE_COLIBRI_WEBSOCKET = "1";
# Качество видео
RESOLUTION = "1080";
RESOLUTION_MIN = "360";
ENABLE_SIMULCAST = "true";
ENABLE_P2P = "true";
ENABLE_CODEC_VP8 = "1";
ENABLE_CODEC_VP9 = "1";
ENABLE_CODEC_H264 = "1";
ENABLE_CODEC_AV1 = "0";
};
};
jitsi-prosody = {
service.image = "ghcr.io/jitsi/prosody:stable-11031";
service.container_name = "jitsi-prosody";
service.restart = "unless-stopped";
service.expose = [ "5222" "5269" "5347" "5280" ];
service.volumes = [ "jitsi-prosody:/config" ];
# network alias: prosody доступен как xmpp.meet.jitsi для jicofo/jvb/web
service.networks.meet-jitsi.aliases = [ "xmpp.meet.jitsi" ];
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
service.environment = {
TZ = "Europe/Moscow";
ENABLE_AUTH = "1";
AUTH_TYPE = "internal";
ENABLE_GUESTS = "1";
ENABLE_XMPP_WEBSOCKET = "1";
ENABLE_IPV6 = "0";
PUBLIC_URL = "https://jitsi.iscg.dev";
};
};
jitsi-jicofo = {
service.image = "ghcr.io/jitsi/jicofo:stable-11031";
service.container_name = "jitsi-jicofo";
service.restart = "unless-stopped";
service.ports = [ "127.0.0.1:8888:8888" ];
service.volumes = [ "jitsi-jicofo:/config" ];
service.depends_on = [ "jitsi-prosody" ];
service.networks = [ "meet-jitsi" ];
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
service.environment = {
TZ = "Europe/Moscow";
ENABLE_AUTH = "1";
AUTH_TYPE = "internal";
JICOFO_MAX_MEMORY = "1024m";
MAX_PARTICIPANTS = "10";
};
};
jitsi-jvb = {
service.image = "ghcr.io/jitsi/jvb:stable-11031";
service.container_name = "jitsi-jvb";
service.restart = "unless-stopped";
service.ports = [
"10000:10000/udp" # публично — media traffic
"127.0.0.1:8080:8080" # colibri REST (localhost only)
];
service.volumes = [ "jitsi-jvb:/config" ];
service.depends_on = [ "jitsi-prosody" ];
service.networks = [ "meet-jitsi" ];
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
service.environment = {
TZ = "Europe/Moscow";
PUBLIC_URL = "https://jitsi.iscg.dev";
JVB_ADVERTISE_IPS = "51.250.45.111";
JVB_PORT = "10000";
JVB_DISABLE_STUN = "0";
VIDEOBRIDGE_MAX_MEMORY = "2048m";
DOCKER_HOST_ADDRESS = "51.250.45.111";
};
};
# === Silverbullet (note.iscg.dev) — ИСКЛЮЧЕНИЕ: bind mount ===
# Space = /srv/syncthing/herbarium (sync'ается syncthing на устройства).
# Единственный сервис без named volume — по твоему решению, чтобы notes
# были доступны и через web UI, и через obsidian/vscode на poppy.
# Конфликты syncthing (одновременная правка) решаются через .sync-conflict.
# Данные перенесены с iscg-dev (2026-07-12), auth-файл .silverbullet.auth.json
# в составе данных — silverbullet подхватит.
silverbullet = {
service.image = "zefhemel/silverbullet:latest";
service.container_name = "silverbullet";
service.restart = "unless-stopped";
service.ports = [ "127.0.0.1:3001:3000" ];
service.volumes = [
"/srv/syncthing/herbarium:/space" # bind mount, НЕ named volume
];
service.environment = {
SB_USER = "mikl:milkingfemboys";
SB_INDEX_PAGE = "flowers";
};
};
# === Backup sidecar (последним) ===
# offen/docker-volume-backup: nightly tar.gz всех named volumes.
# Монтирует volumes read-only, шлёт в /var/backups (или S3).
# TODO: добавить когда основные сервисы мигрированы.
};
}