nginx template in jitsi-web hardcodes proxy_pass http://jvb:9090 for /colibri-ws/jvb/* but service is named jitsi-jvb → DNS NXDOMAIN → 502. Official compose names service 'jvb'; arion service key is jitsi-jvb so add network alias 'jvb' to fix bridge channel.
269 lines
12 KiB
Nix
269 lines
12 KiB
Nix
# heather — Arion compose (nix-native docker-compose).
|
||
#
|
||
# Все web-apps в docker-контейнерах, описаны декларативно в nix.
|
||
# Запускается как systemd-сервис через virtualisation.arion.projects.heather.
|
||
#
|
||
# Порты проброшены на localhost (127.0.0.1:PORT) — Caddy на хосте терминирует
|
||
# TLS и роутит по Host (см. caddy.nix). Контейнеры НЕ выставлены наружу
|
||
# напрямую (кроме forgejo git ssh на :2222).
|
||
#
|
||
# Data: named volumes везде, кроме silverbullet (bind mount на syncthing
|
||
# sync'аемую папку /srv/syncthing/herbarium — исключение, см. комментарии).
|
||
#
|
||
# Backup: offen/docker-volume-backup как sidecar, nightly tar.gz всех named
|
||
# volumes → /var/backups (добавим последним).
|
||
#
|
||
# Порядок миграции: forgejo → tuwunel+admin → cinny → teable →
|
||
# silverbullet. Ниже forgejo как первый proof-of-concept, остальные добавим
|
||
# по мере миграции (секции заготовлены, закомментированы до теста).
|
||
|
||
{ pkgs, ... }:
|
||
|
||
{
|
||
# Обязательное имя проекта (COMPOSE_PROJECT_NAME). Объекты префиксуются им:
|
||
# heather_forgejo-data и т.д.
|
||
project.name = "heather";
|
||
|
||
# --- Named volumes (декларируем явно, никаких анонимных хэшей) ---
|
||
# docker volume create <name> при первом up. Видно в `docker volume ls`.
|
||
docker-compose.volumes = {
|
||
forgejo-data = {};
|
||
tuwunel-data = {};
|
||
tuwunel-media-cache = {};
|
||
teable-data = {};
|
||
teable-db = {};
|
||
teable-redis = {};
|
||
teable-assets = {};
|
||
# jitsi-стек (minimal, per official docker-compose.yml)
|
||
jitsi-web-config = {};
|
||
jitsi-prosody-config = {};
|
||
jitsi-prosody-data = {};
|
||
jitsi-jicofo-config = {};
|
||
jitsi-jvb-config = {};
|
||
jitsi-transcripts = {};
|
||
};
|
||
|
||
# Custom network for jitsi (FQDN-based comms, prosody alias xmpp.meet.jitsi)
|
||
networks.meet-jitsi.driver = "bridge";
|
||
services = {
|
||
# === Forgejo (git.iscg.dev) ===
|
||
# Первый сервис, proof-of-concept для цепочки arion→docker→Caddy.
|
||
forgejo = {
|
||
service.image = "codeberg.org/forgejo/forgejo:9";
|
||
service.container_name = "forgejo";
|
||
service.restart = "unless-stopped";
|
||
service.volumes = [ "forgejo-data:/data" ];
|
||
service.ports = [
|
||
"127.0.0.1:3030:3000" # web → Caddy git.iscg.dev
|
||
"2222:22" # git ssh (публично, как на jul11)
|
||
];
|
||
service.environment = {
|
||
# Домен для клонов: ssh://git@git.iscg.dev:2222/...
|
||
FORGEJO__server__DOMAIN = "git.iscg.dev";
|
||
FORGEJO__server__ROOT_URL = "https://git.iscg.dev/";
|
||
FORGEJO__server__SSH_DOMAIN = "git.iscg.dev";
|
||
FORGEJO__server__SSH_PORT = "2222";
|
||
};
|
||
};
|
||
|
||
# === Matrix tuwunel + admin + cinny (iscg.dev, admin/chat.iscg.dev) ===
|
||
# Добавить после forgejo. Crashloop на jul11 — нужно разобраться с
|
||
# конфигом/секретами до миграции. См. migration-inventory.md.
|
||
#
|
||
# tuwunel = {
|
||
# service.image = "ghcr.io/matrix-construct/tuwunel:v1.7.1";
|
||
# service.container_name = "tuwunel";
|
||
# service.restart = "unless-stopped";
|
||
# service.volumes = [
|
||
# "tuwunel-data:/data"
|
||
# "tuwunel-media-cache:/media-cache"
|
||
# ];
|
||
# service.ports = [ "127.0.0.1:8008:8008" ];
|
||
# # TODO: env vars, secrets (server_name, registration_shared_secret, ...)
|
||
# };
|
||
|
||
# cinny = {
|
||
# service.image = "ajbura/cinny:latest";
|
||
# service.container_name = "cinny";
|
||
# service.restart = "unless-stopped";
|
||
# service.ports = [ "127.0.0.1:8080:80" ];
|
||
# };
|
||
|
||
# tuwunel-admin был systemd на jul11 (knadh/tuwunel-admin). Если контейнер
|
||
# существует — добавить сюда, иначе оставить как NixOS-сервис или выкинуть.
|
||
|
||
# === Teable (teable.iscg.dev) ===
|
||
# Стек: app + postgres + redis. Данные перенесены с iscg-dev (2026-07-12):
|
||
# - postgres восстановлен из pg_dump (18M, consistent, без остановки источника)
|
||
# - .assets (3.2G, 4392 файлов) в named volume heather_teable-assets
|
||
# - teable-data (local-storage) пустой — наполняется при работе
|
||
# - redis пустой — кэш, перестраивается
|
||
# Секреты (POSTGRES_PASSWORD, SECRET_KEY) новые, в pass iscg.dev/teable/.
|
||
# НЕ пушить env-файл в forgejo — secrets.
|
||
teable = {
|
||
# Пин по digest: :latest (release 2198, 2026-07-11) сломал роутинг —
|
||
# Next.js отдаёт 404 на / и /health, assets под /plugin/. Образ на iscg-dev
|
||
# (март 2026, digest baddd95f) работает: / → 307 → /space. Пиним его.
|
||
# TODO: разобраться с роутингом новой версии (возможно нужны NEXT_PUBLIC_* env).
|
||
service.image = "teableio/teable@sha256:baddd95f6c944334a30d17bddb209c4af04b52e619811a4c3997ae3adb8ad42e";
|
||
service.container_name = "teable";
|
||
service.restart = "unless-stopped";
|
||
service.ports = [ "127.0.0.1:2345:3000" ];
|
||
service.volumes = [
|
||
"teable-data:/app/.local-storage"
|
||
"teable-assets:/app/.assets"
|
||
];
|
||
service.depends_on = [ "teable-db" "teable-redis" ];
|
||
service.env_file = [ "/var/lib/teable-secrets/teable.env" ];
|
||
service.environment = {
|
||
POSTGRES_HOST = "teable-db";
|
||
POSTGRES_PORT = "5432";
|
||
POSTGRES_DB = "teable";
|
||
POSTGRES_USER = "teable";
|
||
REDIS_URL = "redis://teable-redis:6379";
|
||
PUBLIC_DOMAIN = "teable.iscg.dev";
|
||
PUBLIC_ORIGIN = "https://teable.iscg.dev";
|
||
};
|
||
};
|
||
teable-db = {
|
||
service.image = "postgres:15-alpine";
|
||
service.container_name = "teable-db";
|
||
service.restart = "unless-stopped";
|
||
service.volumes = [ "teable-db:/var/lib/postgresql/data" ];
|
||
service.env_file = [ "/var/lib/teable-secrets/teable.env" ];
|
||
};
|
||
teable-redis = {
|
||
service.image = "redis:alpine";
|
||
service.container_name = "teable-redis";
|
||
service.restart = "unless-stopped";
|
||
service.command = "redis-server --appendonly yes";
|
||
service.volumes = [ "teable-redis:/data" ];
|
||
};
|
||
|
||
# === Jitsi Meet (jitsi.iscg.dev) ===
|
||
# Installed from scratch 2026-07-13 per official docs:
|
||
# https://jitsi.github.io/handbook/docs/devops-guide/devops-guide-docker
|
||
# Repo: https://github.com/jitsi/docker-jitsi-meet (release stable-11031)
|
||
# Minimal stack: web/prosody/jicofo/jvb. No coturn/jigasi/jibri.
|
||
# - Images: jitsi/* (docker hub; GHCR ghcr.io/jitsi/* not accessible)
|
||
# - read_only + tmpfs from official compose NOT supported by arion schema (skipped)
|
||
# - Named volumes (config + prosody data separate)
|
||
# - Reverse proxy: DISABLE_HTTPS=1, Caddy terminates TLS
|
||
# - JVB_ADVERTISE_IPS=51.250.45.111, :10000/udp public
|
||
# - Auth: internal (ENABLE_AUTH=1, AUTH_TYPE=internal). No GUESTS
|
||
# (template bug: guest domain lacks websocket module → disconnect).
|
||
# - Secrets in /var/lib/jitsi-secrets/jitsi.env (root:docker 0640)
|
||
jitsi-web = {
|
||
service.image = "jitsi/web:stable-11031";
|
||
service.container_name = "jitsi-web";
|
||
service.restart = "unless-stopped";
|
||
service.ports = [ "127.0.0.1:8000:80" ];
|
||
service.volumes = [
|
||
"jitsi-web-config:/config"
|
||
"jitsi-transcripts:/usr/share/jitsi-meet/transcripts"
|
||
];
|
||
service.depends_on = [ "jitsi-jvb" ];
|
||
service.networks = [ "meet-jitsi" ];
|
||
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
|
||
service.environment = {
|
||
PUBLIC_URL = "https://jitsi.iscg.dev";
|
||
TZ = "Europe/Moscow";
|
||
HTTP_PORT = "8000";
|
||
DISABLE_HTTPS = "1";
|
||
ENABLE_HTTP_REDIRECT = "0";
|
||
ENABLE_HSTS = "0";
|
||
ENABLE_LETSENCRYPT = "0";
|
||
JVB_ADVERTISE_IPS = "51.250.45.111";
|
||
DOCKER_HOST_ADDRESS = "51.250.45.111";
|
||
ENABLE_AUTH = "1";
|
||
AUTH_TYPE = "internal";
|
||
ENABLE_XMPP_WEBSOCKET = "1";
|
||
ENABLE_COLIBRI_WEBSOCKET = "1";
|
||
};
|
||
};
|
||
|
||
jitsi-prosody = {
|
||
service.image = "jitsi/prosody:stable-11031";
|
||
service.container_name = "jitsi-prosody";
|
||
service.restart = "unless-stopped";
|
||
service.expose = [ "5222" "5269" "5347" "5280" ];
|
||
service.volumes = [
|
||
"jitsi-prosody-config:/config"
|
||
"jitsi-prosody-data:/var/lib/prosody"
|
||
];
|
||
service.networks.meet-jitsi.aliases = [ "xmpp.meet.jitsi" ];
|
||
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
|
||
service.environment = {
|
||
TZ = "Europe/Moscow";
|
||
PUBLIC_URL = "https://jitsi.iscg.dev";
|
||
ENABLE_AUTH = "1";
|
||
AUTH_TYPE = "internal";
|
||
ENABLE_XMPP_WEBSOCKET = "1";
|
||
ENABLE_IPV6 = "0";
|
||
};
|
||
};
|
||
|
||
jitsi-jicofo = {
|
||
service.image = "jitsi/jicofo:stable-11031";
|
||
service.container_name = "jitsi-jicofo";
|
||
service.restart = "unless-stopped";
|
||
service.ports = [ "127.0.0.1:8888:8888" ];
|
||
service.volumes = [ "jitsi-jicofo-config:/config" ];
|
||
service.depends_on = [ "jitsi-prosody" ];
|
||
service.networks = [ "meet-jitsi" ];
|
||
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
|
||
service.environment = {
|
||
TZ = "Europe/Moscow";
|
||
ENABLE_AUTH = "1";
|
||
AUTH_TYPE = "internal";
|
||
};
|
||
};
|
||
|
||
jitsi-jvb = {
|
||
service.image = "jitsi/jvb:stable-11031";
|
||
service.container_name = "jitsi-jvb";
|
||
service.restart = "unless-stopped";
|
||
service.ports = [
|
||
"10000:10000/udp"
|
||
"127.0.0.1:8080:8080"
|
||
];
|
||
service.volumes = [ "jitsi-jvb-config:/config" ];
|
||
service.depends_on = [ "jitsi-prosody" ];
|
||
service.networks.meet-jitsi.aliases = [ "jvb" ];
|
||
service.env_file = [ "/var/lib/jitsi-secrets/jitsi.env" ];
|
||
service.environment = {
|
||
TZ = "Europe/Moscow";
|
||
PUBLIC_URL = "https://jitsi.iscg.dev";
|
||
JVB_ADVERTISE_IPS = "51.250.45.111";
|
||
JVB_PORT = "10000";
|
||
DOCKER_HOST_ADDRESS = "51.250.45.111";
|
||
};
|
||
};
|
||
|
||
# === Silverbullet (note.iscg.dev) — ИСКЛЮЧЕНИЕ: bind mount ===
|
||
# Space = /srv/syncthing/herbarium (sync'ается syncthing на устройства).
|
||
# Единственный сервис без named volume — по твоему решению, чтобы notes
|
||
# были доступны и через web UI, и через obsidian/vscode на poppy.
|
||
# Конфликты syncthing (одновременная правка) решаются через .sync-conflict.
|
||
# Данные перенесены с iscg-dev (2026-07-12), auth-файл .silverbullet.auth.json
|
||
# в составе данных — silverbullet подхватит.
|
||
silverbullet = {
|
||
service.image = "zefhemel/silverbullet:latest";
|
||
service.container_name = "silverbullet";
|
||
service.restart = "unless-stopped";
|
||
service.ports = [ "127.0.0.1:3001:3000" ];
|
||
service.volumes = [
|
||
"/srv/syncthing/herbarium:/space" # bind mount, НЕ named volume
|
||
];
|
||
service.environment = {
|
||
SB_USER = "mikl:milkingfemboys";
|
||
SB_INDEX_PAGE = "flowers";
|
||
};
|
||
};
|
||
|
||
# === Backup sidecar (последним) ===
|
||
# offen/docker-volume-backup: nightly tar.gz всех named volumes.
|
||
# Монтирует volumes read-only, шлёт в /var/backups (или S3).
|
||
# TODO: добавить когда основные сервисы мигрированы.
|
||
};
|
||
}
|