diff --git a/docs/28-servidor-de-produccion.md b/docs/28-servidor-de-produccion.md index c2db5288..a56898d7 100644 --- a/docs/28-servidor-de-produccion.md +++ b/docs/28-servidor-de-produccion.md @@ -1125,6 +1125,54 @@ correcto, ficheros reales. hace falta. **Un hub nuevo no podría clonar el repo por HTTPS.** Arreglarlo re-sella `git`, que es raíz de `perfil.base` ⇒ unidad propia, no de paso. +### 6.14 ✅ CUTOVER DEL GITEA — sirve desde la caja, con TLS y por SSH *(2026-09-14)* + +**Hecho y verificado desde fuera:** `git.gioser.net` y `git.tawasuyu.net` responden **200 con TLS +válido desde `2.29.29.217`**, `git clone` funciona **por HTTPS y por SSH:2345**, y `gitea` y `caddy` +corren supervisados por `arje-zero` en la caja. El gitea de gioser está **parado**. + +**Mudanza incremental, no big-bang.** Los DNS de gioser son casi todos `CNAME → www`, así que mover +`www` habría mudado quince dominios cuyos backends siguen allá: 502 en todos. Se convirtió sólo +`git` (en las dos zonas) de CNAME a **A propio con TTL 60**, que es reversible en un minuto. + +#### La secuencia que funcionó, en orden + +1. Caja actualizada: `arjectl` + `gitea` + la cuenta `gitea:969` + las cards en `genesis` y `cards.d`. +2. Datos en dos fases: **1,66 GB / 18 047 ficheros** con el origen VIVO (17 s), y en el corte el + `rsync --delete` incremental + `sqlite3 ".backup"` (`integrity_check ok`). +3. **Parar el origen de verdad.** `rc-service gitea stop` dice *«already stopped»* con el proceso + vivo (el `rc-status` que miente, §Los tres hechos), y matarlo **no alcanza**: lo revive + `arje-zero`, que lo tiene como card `openrc-gitea` con `Restart` — **9001 reinicios** acumulados + en el contador. Se paró con **`arjectl stop openrc-gitea`**, y para eso hubo que extraer su card + del `genesis` y escribirla en `/etc/arje/cards.d/` (§6.12: `SpawnCardFromDisk`/`StopCardFromDisk` + leen de ahí, no del genesis). +4. DNS por la **API de Hetzner Cloud** (`/v1/zones`): el token de `hcloud` **también gestiona el + DNS** desde la unificación — la API vieja `dns.hetzner.com/api/v1` redirige a la consola. Y un + `PUT` sobre el rrset **no puede cambiar el tipo**: hay que `DELETE` del CNAME y `POST` del A. +5. TLS: el primer intento de ACME **falló contra gioser** (`502`) porque el challenge salió antes de + que propagara; con el DNS ya al día, `arjectl restart caddy` y *certificate obtained successfully*. + +#### La identidad SSH se muda con el servicio + +`git clone ssh://…:2345` daba **`REMOTE HOST IDENTIFICATION HAS CHANGED`**: es otra máquina. Se +copiaron las **claves de host** de gioser (`/etc/ssh/ssh_host_*`) a la caja ⇒ los clones existentes +no notan nada. El precio es que cambia también la identidad del `:22` de administración, y hay que +limpiar el `known_hosts` propio — a los clientes del servicio no les afecta, que es lo que importa. + +Y el `sshd` del producto escucha sólo en `:22`: el git por SSH necesitó `Port 2345` y que el usuario +`gitea` tenga **shell real** (su `authorized_keys` fuerza `command="gitea serv …"`, y con +`/bin/false` no se ejecuta nada). + +#### Lo que esto cambia para la granja + +Las 23 recetas que ahora clonan por `https://git.tawasuyu.net/…` **apuntan a la caja**. Comprobado +tras el cambio: el worker resuelve `2.29.29.217` y `git ls-remote` responde. La granja depende ya +del servidor nuevo, que es el sentido de la mudanza. + +#### Cómo se revierte, si hiciera falta + +`arjectl start openrc-gitea` en gioser y devolver los dos `git` a `CNAME → www`. Con TTL 60, minutos. + ## 7. Reusar los scripts que ya existen, y no escribir de nuevo Pedido explícito del usuario. El inventario de lo que ya hace el trabajo: diff --git a/docs/state/targets.toml b/docs/state/targets.toml index 1a80fe28..22a2df08 100644 --- a/docs/state/targets.toml +++ b/docs/state/targets.toml @@ -1358,4 +1358,4 @@ paquetes = [ # `gitea` en `/etc/passwd`— y sale con 78 si falta alguna. Es a propósito: las dos vienen con los # datos de la mudanza, y un gitea que arranca sin su config ofrece el asistente de «crear # administrador» a quien pase. Hasta que la mudanza traiga ambas, este servicio NO levanta y lo dice. -servicios = ["sshd", "gitea"] +servicios = ["sshd", "gitea", "caddy"] diff --git a/recipes/caddy.toml b/recipes/caddy.toml index 6e325dc9..6b2983ca 100644 --- a/recipes/caddy.toml +++ b/recipes/caddy.toml @@ -31,3 +31,30 @@ flags = [] # `go` es herramienta de BUILD, no dependencia de runtime: el binario sale autocontenido. [deps] build = ["go"] + +# ── EL SERVICIO QUE ESTE PAQUETE TRAE (SDD 30) ────────────────────────────────────────────────── +# Fuera de `hash_inputs`: declarar esto NO re-hashea caddy. +# +# Caddy es el que pone la cara al exterior: sin él, un dominio mudado no responde aunque su backend +# esté vivo. La guarda comprueba el Caddyfile y sale 78 nombrándolo — un caddy sin config **arranca +# igual** y sirve una página vacía en el 80, que es peor que no arrancar: el dominio parece vivo. +# +# ⚠ `HOME` NO es cosmético: ahí guarda las claves y los certificados de ACME +# (`$HOME/.local/share/caddy`). Con el HOME del padre, un reinicio pediría certificados NUEVOS a +# Let's Encrypt y se comería el límite de emisión del dominio. +# +# Corre como ROOT a propósito: enlaza :80 y :443, que son privilegiados. La alternativa es +# `setcap cap_net_bind_service`, que no se puede aplicar desde el store (el artefacto es de sólo +# lectura y los caps no viajan en el hardlink) ⇒ sería estado fuera del árbol, que es justo lo que +# esta distro evita. Queda anotado como decisión, no como olvido. +# +# Rutas ABSOLUTAS: el `sh` de busybox no despacha applets y PID 1 no garantiza `PATH`. +[[service]] +label = "caddy" +id = "01M2EKDA00V4XCPRH5WRSGDAJP" +exec = "/bin/busybox" +argv = ["sh", "-c", "test -f /etc/caddy/Caddyfile || { echo 'caddy: falta /etc/caddy/Caddyfile — es config del SITIO' >&2; exit 78; }; /bin/mkdir -p /var/lib/caddy /var/log/caddy; exec /usr/bin/caddy run --config /etc/caddy/Caddyfile --adapter caddyfile"] +envp = [["PATH", "/usr/bin:/bin"], ["HOME", "/var/lib/caddy"], ["XDG_DATA_HOME", "/var/lib/caddy"]] +networking = "full" +cgroup = "arje.slice/caddy" +restart = { initial_ms = 1000, max_ms = 30000 }