Everything posted by waazaa
-
Sortie de veille automatique
Je t'aurais bien parlé d'une solution qui réveille une machine cible en visitant une url mais faudrait une machine tierce restant allumée. Du coup à la relecture quand tu parles d'un autre système qui avait le comportement de réveil à la sollicitation ça m'a fait me dire que tu as peut-être vécu un réveil des disques plus qu'un réveil de l'os. Si c'est le cas tu peux paramétrer un spin-down des disques ce qui arrête le plateau aprés X minutes d'inactivité sur un disque. Je ne sais pas pour autant si cela pourrait te suffire/satisfaire. Le spin-down se règle de manière générale depuis la page SETTINGS > Disk Settings ou individuellement en allant cliquer sur un disk sur la page MAIN.
-
Sortie de veille automatique
A tout hasard tu serais pas chez Free avec une Freebox ? Tu n'as pas un VPS qui traîne ?
-
Sortie de veille automatique
Salut, as tu une autre machine sur ton réseau local qui elle reste allumée sur laquelle il serait possible de faire tourner un container docker ou autre application ?
-
Création NAS DiY en cours et possible passage unRaid.
Deux solutions logicielles gratuites donc.
-
Création NAS DiY en cours et possible passage unRaid.
Salut et bienvenue dans le monde de UnRAID. Les sauvegardes dépendent de ce que tu veux mettre au chaud. Tu parles de tes photos et documents vers un cloud infomaniak. Si tu utilises des pools et que pour efficacité tu mets appdata/ et system/ dans ces pools alors ce contenu n'est pas "protégé" par la parité si tu en as une. Ce que je veux dire c'est que il y aussi utilité à sauvegarder appdata/. Pour ma part je sauvegarde mon appdata/ vers l'array grâce à un container "rdiff-backup-rdiffweb" ce qui me permet de faire des sauvegardes incrémentales et revenir en arrière si besoin. Ensuite j'envois des sauvegardes incrémentales vers un cloud et donc là je préfère que les sauvegardes soient chiffrées. Dans ce cas j'utilise "backrest" qui utiliser restic et dans ce container j'ai fais en sorte de configurer rclone pour la connexion avec mon cloud. Du coup ce backrest s'occupe quotidiennement de faire les sauvegardes vers le cloud grâce à restic et rclone combinés vers mon cloud et le contenu n'est pas lisible sans identification. Une fois paramétré je reçois des notifications en cas de soucis et je peux consulter depuis des webui: rdiff-backup-rdiffweb pour appdata/ backrest pour le reste
-
Nouveau DD, parity check qui reste à zéro
Rest In Pieces
-
question extension stockage
Je le répète mais c'est pour bien mettre en valeur l'importance des backups. 1 disque de parité permet de rétablir rapidement ton array si 1 disque est défectueux et que tu dois le remplacer. Elle rétablit rapidement car elle écrirait sur ton nouveau disque que tu viens de mettre en place ce qu'il y avait sur l'ancien défectueux que tu as retiré. La parité est donc plus une "tolérance à la panne" plus qu'une sécurité de l'ordre de la sauvegarde. Elle est utile donc si tu as dans un tiroir un disque en spare prêt à remplacer un éventuel défectueux... ce qui permettrait un retour à la normale assez rapide. C'est comme cela que je le conçois personnellement et c'est pour cela que je n'ai aucune parité. Du moins pour le moment. Je n'ai pas de disque en spare qui attend dans un tiroir ni de disque dédié en guise de parité. Tout mes disques sont occupés soit en array soit en pool. J'utilise des pools pour mes shares system/, appdata/ et domains/. Pour ainsi dire j'ai le vital pour mes applications et VM dans des pools et comme les pools ne sont pas protégées par la parité je dois obligatoirement mettre en place une solution de sauvegarde incrémentale. Certains font leurs sauvegardes de pools vers l'array et leur array est protégé par une parité. Je n'ai pas de parité et préfère faire une sauvegarde sur une autre machine locale (on parle là de 200/300Go) et ensuite cette machine locale envoit une copie chiffrée dans un cloud. Dans mon array je n'ai donc que mes bibliothèques multimédia pour lesquelles j'estime que je peux les perdre, mes documents et photos qui partent également en sauvegarde (ça fait partie des 200/300Go). Donc dans mon cas si j'ai un disque défectueux et que je ne le vois pas venir... tant pis je perds son contenu, le vital étant sauvegardé. Je ne suis pas en train de te dire qu'il ne faut pas avoir de parité, surtout pas. J'essaye de décrire ma situation qui est peut etre différente de la tienne et pourquoi j'ai fais le choix éclairé de ne pas avoir de parité. Ce chois dépend évidemment de comment tu vois l'importance de tes données, ce que tu pourrais perdre et ne surtout pas perdre, comment tu mets en place tes services docker et VM... Ces questions tu dois te les poser assez tôt pour mettre en place un plan de sauvegarde efficace et structurer ton système en rapport et dans ce cas il se pourrait que la parité joue un rôle important, ou pas.
-
question extension stockage
Salut je pense que tu as fais ce qu'il fallait. Sur ton interrogation: C'est là le pourquoi UnRAID s'appelle Un RAID. La parité n'est pas du RAID en soit c'est une tolérance à la panne. Un disk de parité va te permettre de remplacer un disk défaillant. Pour chaque secteur de tous les disques de l'array au même endroit il en est déduit un dans la parité. On avance et on passe au secteur suivant et il en est déduit le secteur suivant dans la parité à partir des secteurs au même emplacement dans tous les disques de l'array... et on avance pour faire la même chose pour le secteur suivant... A un moment les disques les plus petits de l'array auront vu traités tous leurs secteurs et ca continue sur les secteurs suivants sur les disques les plus gros comme l'indique l'image. Quand tous les secteurs ont été traités c'est à dire jusqu'au dernier secteur du disk le plus gros alors la parité est complète. Donc le disque de parité doit juste être aussi gros que le plus gros disque de ton array. Ce ne sont pas les "données" qui sont dupliquées mais la déduction de chaque secteur de tous les disques de l'array.
-
veth et docker
Ah oui pas bon du tout, j'avais pas pris le temps de voir cela.
-
veth et docker
Si jamais ça convient n'hésites pas à venir le dire ici.
-
veth et docker
En espérant que tu ais les bonnes infos
-
veth et docker
Peut être essayes de te créer un script bash avec ceci: #!/bin/bash # Vérifier si Docker est installé et en cours d'exécution if ! command -v docker &> /dev/null; then echo "Docker n'est pas installé sur ce système." exit 1 fi if ! docker info &> /dev/null; then echo "Docker n'est pas en cours d'exécution." exit 1 fi # Obtenir la liste des containers en cours d'exécution running_containers=$(docker ps --format '{{.Names}}') # Parcourir chaque container for container in $running_containers; do # Obtenir l'ID du container container_id=$(docker inspect -f '{{.Id}}' "$container") # Obtenir les interfaces réseau côté hôte host_interfaces=$(ip link show | grep "@if" | grep -oE "veth[^@]+" || echo "Aucune interface veth trouvée") # Afficher chaque interface avec le nom du container for interface in $host_interfaces; do echo "$interface => $container" done done Tu lui donnes les droits d'exécution: chmod a+x Puis tu l'executes.
-
veth et docker
Tu voulais quoi comme infos remontées de tes containers ?
-
veth et docker
Salut, je crois que ce serait plus facile que tu intercales un cAdvisor avant prometheus pour que cela soit plus simple à faire monitorer tes containers docker.
-
Questions multiples + projet NAS unraid
En fait il n'y a pas plus de maintenance que sans. Le DOCKER_MOD permet juste d'installer via le gestionnaire de paquet de l'os de base des images de linuxserver d'installer le client tailscale à chaque boot. Il faut donc préciser en plus de la variable DOCKER_MOD d'autres variables nécessaires pour la connexion automatique. Je parle des images docker de linuxserver mais tu peux également installer le client tailscale dans beaucoup d'autres container depuis la v7 de UnRAID directement dans les templates docker. Enfin je ne voulais pas dire d'installer le client tailscale partout mais disons là où cela est nécessaire. Par exemple j'ai un container swag linuxserver avec le DOCKER_MOD tailscale donc ce container fait partie de mon réseau tailscale, je le vois dans mon compte sur le site tailscale et peut le paramétrer. Tailscale lui a donc attribué une ip dans le tailnet, ip joignable qu'à ceux qui sont dans le tailnet également. Je mets cette ip tailscale en destination de certaines entrées DNS sur un domaine que je gère via la gestion DNS de chez Heztner qui propose d'activer des options d'api ce qui permet à swag de générer les certificats letsencrypt via DNS challenge par simple clef api. Du coup grâce à swag j'atteins la pluspart de mes containers via tailscale donc il n'est pas forcément nécessaire de mettre le client tailscale partout. Coté ACL pour mes services via tailscale c'est réglé seules les machines également connectées au même tailnet pour les atteindre. Pour la partie reverse proxy pour les services publics Pangolin propose d'interdire l'accés ou pas ou protéger derrière code, compte ... Il propose aussi d'autoriser que certaines routes quand on met un site complet interdit d'accés sans compte. Pangolin avec sa v1.3.1 permet d'utiliser d'autres services d'auth de ce que j'ai pu lire mais pas expérimenté. Tailnet Je fais assez simple en fait. Si je suis moi ou mes membres du foyer les seuls utilisateurs il y a de fortes chances que passer par le tailnet suffise donc je mets le client tailscale connecté à mon compte au besoin. J'ai un domaine dédié à cela et 3 entrées DNS suffisent pour cela: La cible du domaine pointe vers l'ip dans mon tailnet de mon swag sur UnRAID. N'importe quel sous-domaine pointent vers proxy.mon-unraid.fr qui lui même pointe vers l'ip dans mon tailnet de mon swag. Reverse proxy Là c'est pareil mais je pointe pas vers l'ip dans mon tailnet mais l'ip publique d'un VPS. Ensuite c'est donc pangolin qui s'occupe des accès et de bloquer. Exemple: j'utilise erugo pour partager certaines choses de manière ponctuelle. J'ai protégé l'accés au sous-domaine de ce service mais j'ai autorisé certaines routes pour que ceux à qui je donne les liens puissent télécharger. Mais si ils veulent aller ailleurs sur le site par exemple la partie admin ils sont bloqués. J'ai donc autorisé certaines routes uniquement: Il y aussi la protection de Crowdsec dans Pangolin mais là je suis pas assez câlé pour en parler. Je peux juste dire qu'il bloque l'axx aux requêtes étranges, aux tentatives répétés de login on peut le paramétrer pour qu'il impose un challenge cloudflare...
-
Questions multiples + projet NAS unraid
Salut. Je viens apporter mon petit retour d'expérience à mon tour. Pools Tout à fait d'accord avec Deen sur la mise en place des "pools" assez amples pour au moins y stocker à demeure les shares: appdata/ => les dossiers persistents des containers docker system/ => docker et libvirt domains/ => les vdisks des VM par défaut Si tu décides de mettre ces shares en stockage primaire dans un pool et pas de stockage secondaire deux petites remarques qui découlent de ce choix: - tu peux activer du coup le "exclusive access" pour ces shares - comme ils seront d'office en dehors de l'array => pas de protection de parité si tu en as une => donc faut backup Sécurité En terme de sécurité tu pourrais avoir envie de tenter de masquer ta vraie IP publique pour les accés distants publiques. En fait d'aprés ce que tu dis tu es déja sensible à cela puisque tu parles de tailscale. Il est fort probable que tes besoins puissent être découpés de la sorte: - usage privé pour toi - usage publique ouvert Dés que c'est pour un usage privé essentiellement pour toi il est intéressant de passer par un tunnel. Pour cet usage personnellement j'ai opté pour tailscale. Du coup à ce propos sache que les images linuxserver, toutes les images de linuxserver peuvent se faire ajouter en DOCKER_MOD un client tailscale ce qui fait que un container égal une machine dans ton réseau tailscale, ton tailnet. C'est assez pratique dans cet usage privé. Saches également que tu peux avoir des sous domaines qui pointent vers les ips internes à ton tailnet pour te permettre à toi et à toutes les machines de ton tailnet de le contacter par cette adresse. Le service devient donc accessible par ce sous domaine que si le client est connecté au même tailnet pas pour les autres. Pour le second aspect "publique" personnellement j'ai pas opté pour la solution de cloudflare et à vrai dire je tente de me passer de tout services américains. Du coup j'ai opté pour la solution de reverse proxy "Pangolin" que j'ai installé sur un VPS. Mes sous domaines et domaines ne pointent donc plus vers chez moi ou vers cloudflare mais vers mon VPS et Pangolin se charge de rediriger les visiteurs par tunnel jusqu'à chez moi. Ceci permettant de ne pas afficher mon ip publique et de profiter de la protection crowdsec intégrée. Avec l'usage combiné de tailscale pour le privé et Pangolin sur VPS pour le public je n'ai donc plus de ports ouvert sur ma box et dans les deux cas les échanges se font par des tunnels. Backup Pour le backup comme dit plus tôt je me charge déja des shares dont le contenu est important à mes yeux et qui sont en pool uniquement. Donc principalement le appdata/ qui à mon sens est très important. J'ai fais le choix de ne pas mettre de parité car elle apporte qu'une tolérance à la panne pour repartir plus vite en cas de défaillance d'un disque et n'est pas à considérer comme un backup. Du coup en toute logique il faudrait avoir en plus de la parité un disque en spare pour remplacer l'éventuel disque qui viendrait à défaillir chose que je n'ai pas. Par contre je backup certains contenus que je considère "vitaux" notamment les photos, documents... Dans mon cas je suis aux alentours de 300Go à devoir mettre à l'abri. J'ai un backup que je fais localement puis un double que je fais sur le cloud. En ce moment je suis encore chez onedrive pour cela mais comme je disais que je veux me passer de services américains je vais prochainement migrer vers Jottacloud qui est en Norvège sous couvert du RGPD et des lois du pays sur la vie privée. Ce fournisseur est compatible avec rclone du coup ça fonctionne trés bien dans mon cas car j'utilise Backrest avec Restic pour de la sauvegarde incrémentale chiffrée vu que ces sauvegardes ne sont pas chez moi. Je le sais parce que mis en place sur l'offre gratuite pour le moment pour tester. Si tu as de la famille il est aussi possible que tu fasses ce backup chez eux et eux chez toi. L'intéret là est d'avoir un backup externe à chez toi dans l'hypothèse catastrophe chez toi. La réciproque est vertueuse et c'est un peu pour ce genre de cas de figure que je préfère utiliser une solution de backup qui chiffre.
-
Sonarr, Radarr, Seedbox
Si cela fonctionne faudra que tu trouves le moyen de fixer le allow_other dans /etc/fuse.conf au boot et pour cela je me suis fait un petit paquet d'installation si tu as besoin. Et si tout ce que j'ai écris est trop obscure passe faire coucou sur discord de superboki on échangera en direct.
-
Sonarr, Radarr, Seedbox
Salut. Personnellement je ne dl que très peu mais je le fais depuis chez moi donc je n'ai pas la seedbox au milieu. Si ton radarr et sonarr sont chez toi et que ton client de téléchargerment est sur ta seebbox tu dois donc: - connecter le client de téléchargement (ce que tu dis avoir fait) - avoir accés au même dossier coté seedbox que coté arr -> c'est là que tu coinces à priori Alors je vais pas te dire de synchroniser le contenu dés maintenant parce que d'aprés ce que j'ai lu sur ton fournisseur de seedbox ils proposent un axx ssh. Si le sftp est autorisé chez eux tu pourrais te créer un volume docker de type sshfs sur ton unraid. Installation du plugin pour volume sshfs docker plugin install vieux/sshfs Edites le /etc/fuse.conf pour décommenter la ligne user_allow_other Création du volume docker volume create --driver vieux/sshfs -o allow_other \ --opt sshcmd=ton_user@ip_seedbox:/home/user/Downloads \ --opt password=P4ssw0rd \ seedbox-downloads-sshfs Là il te faudra vérifier les informations. Si le dossier coté seedbox de téléchargements est bien /home/user/Downloads toussa. A partir de ce moment là tu as un volume prêt à être donné à ton radarr et sonarr. Tu peux leurs donner dans leurs templates en faisant attention à mettre le même chemin que ton client seedbox a la droite des ":" pour les Downloads dans ton container. Dans le champ Extra parameter: -v=seedbox-downloads-sshfs:/mnt/user/Downloads Sur la gauche le nom du volume créé ultèrieurement et à droite où mapper coté container. L'idée donc est que dans le container radarr le dossier contenant le contenu téléchargé soit le même chemin que celui coté client torrent de la seebox. Au final tes arr si ils trouvent le contenu téléchargés feront eux seuls les déplacements (copies) vers les bibliothèques qui sont les dossiers racines (Root) dans Paramètres > Gestion des médias et tout en bas de la page:
-
Ouvrir l'accès à Nextcloud depuis l'extérieur
Alors oui Cloudflare peut dans ton cas peut t'intéresser. Du coup si tu es sûr d'avoir une ip dynamique tu pourrais utiliser le client DynDNS spécifique Cloudflare du coup. Pour les retours sécurité de Nextcloud je t'encourage à suivre les liens d'aide quand présent ou de chercher sur leur site même.
-
Ouvrir l'accès à Nextcloud depuis l'extérieur
Tout d'abord je suis pas expert donc je n'utiliserais certainement pas le bon vocabulaire et m'en excuse par avance. Je t'encourage pour les mêmes raisons à mettre en doute ce que je vais écrire ou du moins confronter cela avec d'autres avis. En terme de sécurité on a tendance à penser "inflitration", "hack" qui en soient ne veut pas dire grand chose mais tout de même le risque serait lié aux tentatives d'accès non autorisées et une fois à l'intérieur les dégâts que cela pourrait faire. On oublie souvent la gêne que peut engendrer une attaque non intrusive mais plus pernitieuses que sont les attaques DDOS. Si une attaque groupée est cumulée avec des essais d'intrusion même si elles échouent peuvent dégrader fortement ton expérience sur le net depuis chez toi, faire tout ramer ta connexion. Du coup il est de bon ton de tenter de ne pas rendre disponible tes services sur le net depuis ta propre adresse IP. Je vais survoler 3 façons pour masquer ton ip publique, si tu veux plus de détails tu le diras. L'idée est donc bien de diffuser une ip qui n'est pas celle de chez toi. Cloudflare Pour rendre disponible tes services en affichant une autre adresse IP que la tienne il y a beaucoup de monde qui passe par les services de Cloudflare et l'option "proxied" qu'il propose même sur l'offre gratuite. C'est une façon de faire mais qui peut ne pas forcément être généralisé à tout tes services notamment par exemple ton serveur multimédia si tu en as (plex/emby/jellyfin) car cela contrevient aux conditions d'utilisation du service. Pangolin Personnellement je me suis écarté de cette solution Cloudflare pour cette raison et aussi pour tenter de rester sur des services européens et j'ai opté pour la location d'un VPS et l'utilisation de la solution "reverse proxy" Pangolin (https://github.com/fosrl/pangolin). Associé à Crowdsec tu bénéficie d'une aide précieuse tout en n'affichant que l'ip de ton VPS et pas la tienne pour des services qui tournent pourtant chez toi. D'un coté donc tu utilises un service tier et d'un autre tu utilises ton propre VPS que tu peux prendre dans une boite européenne si besoin. Ces 2 possibilités sont là en association avec un nom de domaine (le tien ou gratuit) mais tu peux aussi jouer la carte du réseau privé si tes services ne doivent que te satisfaire toi ou ton foyer et pas forcément être publiquement accessible pour tous les internautes. Réseaux privés Si toi ou ton foyer êtent les seuls usagers de tes services tu pourrais envisager les réseaux privés. Wireguard, zerotier ou peut-être encore mieux Tailscale que j'appréice peuvent te permettre de créer un réseau privé virtuel pour ton propre usage empêchant de fait l'accés des autres internautes en dehors de ce-dit réseau. Autre détail La mise en place de Pangolin sur un VPS c'est la première étape pour cette solution, la suivante est de mettre en place l'interconnexion avec une machine chez toi. Dans ce cas l'utilisation du client Newt sur UnRAID par exemple suffit à mettre en place cette interconnexion et dans ce cas les discussions entre ton Pangolin sur le VPS et ton UnRAID se fait sans que tu ais besoin de rediriger de ports dans ta box. Les Réseaux privés eux pourraient demander l'ouverture d'un port. Pour te rendre compte peut-être de quelque chose assez simple à faire je te propose d'ouvrir la console de ton UnRAID et d'aller taper dedans cette commande en indiquant un de tes sous domaines: dig sous-domaine.tond_domaine.tld Tu auras pour réponse la corrélation IP du sous-domaine demandé. Si tu y vois ton ip publique que tu trouveras ici: https://ifconfig.io tu comprendras facilement je pense que tout le monde voit la même chose.
-
Ouvrir l'accès à Nextcloud depuis l'extérieur
Salut. Je dirais de prime abord que d'avoir activé ceci te gêne: Tu devrais désactiver cela pour essayer. Normalement les redirections de ports que tu indiques avoir faites ensuite suffisent.
-
Eléments réseaux non supprimables
Salut, tout d'abord je dois te dire que je suis une quiche en réseau mais je vais quand même faire un peu avancer ton topic. Est ce que ton UnRAID capte plusieurs interfaces par exemple comme sur cette capture ? Si jamais tu as plusieurs interfaces donc plusieurs ports sur ta CM essayes de voir à activer le "bonding". Autrement profites en aussi pour activer le "bridging" peut être.
-
Supprimer un disque de l'Array
Ok
-
Supprimer un disque de l'Array
Pardon j'avais cru que tu voulais tout refaire en mettant tes disques de l'array en pool.
-
Supprimer un disque de l'Array
Les pools ne bénéficient pas de la parité qui elle n'est que pour l'array.