feat(turn): TURN/TLS с сертификатом, порты релея и автообновление сертификата

- install.sh: --turn-domain/--turn-cert/--turn-key, проверка наличия сертификата,
  копирование в /opt/glchat/certs, UFW открывает диапазон релея
- livekit.yaml.tpl: relay_range_start/end, cert_file/key_file
- compose: сертификаты монтируются в LiveKit read-only
- systemd timer glchat-cert-refresh: ежедневно копирует обновлённый сертификат
  из внешнего ACME-хранилища и перезапускает LiveKit при изменении
- smoke.sh: TURN-порты обязательны при включённом TURN + проверка CN сертификата
This commit is contained in:
2026-09-19 20:22:57 +03:00
parent 5353c5d5a2
commit c5392349cd
5 changed files with 135 additions and 4 deletions
+6
View File
@@ -41,3 +41,9 @@ turn:
udp_port: ${TURN_UDP_PORT}
tls_port: ${TURN_TLS_PORT}
external_tls: ${TURN_EXTERNAL_TLS}
# Диапазон портов релея должен быть открыт в firewall (§4.2).
relay_range_start: ${TURN_RELAY_START}
relay_range_end: ${TURN_RELAY_END}
# LiveKit требует сертификат для TURN/TLS; файлы готовит установщик.
cert_file: ${TURN_CERT_FILE}
key_file: ${TURN_KEY_FILE}