a835903938
Установка на VPS (Debian 13, 1 vCPU/2 ГБ) с внешним прокси на том же хосте
вскрыла дефекты, которые не проявлялись на стенде:
- compose: с --no-turn порты TURN всё равно публиковались, и стек не стартовал
(«failed to bind host port 0.0.0.0:3478/udp» — порт держит чужой coturn).
Теперь строки портов TURN подставляет установщик (GLCHAT_TURN_PORTS).
- LiveKit: добавлен отдельный адрес публикации медиапортов
(--livekit-media-bind-addr / GLCHAT_LIVEKIT_MEDIA_BIND): сигналинг остаётся
внутренним для прокси, а 7881/tcp и 7882/udp доступны клиентам из интернета.
- external-proxy.conf: адреса апстримов берутся из фактической привязки
(--app-bind-addr/--livekit-bind-addr), а не жёсткого 127.0.0.1.
- при --no-files-subdomain шаблоны внешнего прокси и встроенного Caddy писали
два блока с одним адресом сайта (Caddy отвергает такой конфиг и в embedded
режиме установка ломалась целиком): блок пользовательского контента теперь
появляется только при отдельном домене (GLCHAT_FILES_BLOCK).
- e2e: postWithRetry/repeat429 читают retry_after_ms из конверта ошибки
({"error":{...}}) — без этого хелперы сдавались раньше, чем сервер разрешал
повтор, и регистрация пробных аккаунтов на свежем инстансе падала.
- e2e: voice.spec.ts ищет комнату «Голос» точным именем: пока сайдбар
дорисовывает сервер, видны комнаты предыдущего («Голос A»/«Голос B»).
142 lines
5.1 KiB
Smarty
142 lines
5.1 KiB
Smarty
# Сгенерировано deploy/install.sh — не редактируйте вручную, изменения перезапишутся.
|
|
# Шаблон: deploy/compose.yaml.tpl. Профиль: ${PROFILE}
|
|
name: glchat
|
|
|
|
x-logging: &default-logging
|
|
driver: json-file
|
|
options:
|
|
max-size: "10m"
|
|
max-file: "3"
|
|
|
|
x-app-env: &app-env
|
|
DOMAIN: "${DOMAIN}"
|
|
FILES_DOMAIN: "${FILES_DOMAIN}"
|
|
INSTANCE_NAME: "${INSTANCE_NAME}"
|
|
APP_VERSION: "${IMAGE_TAG}"
|
|
LISTEN_ADDR: "0.0.0.0:8080"
|
|
DATA_DIR: "/app/data"
|
|
WEB_ROOT: "/app/web"
|
|
# Каталог обновлений desktop-обёртки: манифесты и артефакты релиза
|
|
# (docs/client-tauri.md §4); смонтирован только для чтения.
|
|
UPDATES_DIR: "/app/updates"
|
|
LOG_LEVEL: "${LOG_LEVEL}"
|
|
LOG_FORMAT: "json"
|
|
SQLITE_READ_POOL: "${SQLITE_READ_POOL}"
|
|
SQLITE_CACHE_SIZE: "${SQLITE_CACHE_SIZE}"
|
|
SQLITE_MMAP_SIZE: "${SQLITE_MMAP_SIZE}"
|
|
GOMAXPROCS: "${GOMAXPROCS}"
|
|
MAX_UPLOAD_SIZE: "${MAX_UPLOAD_SIZE}"
|
|
SHUTDOWN_TIMEOUT_SECONDS: "20"
|
|
# LiveKit: приложение выдаёт клиентам токены доступа к комнатам.
|
|
LIVEKIT_API_KEY: "${LIVEKIT_API_KEY}"
|
|
LIVEKIT_API_SECRET: "${LIVEKIT_API_SECRET}"
|
|
LIVEKIT_URL: "${LIVEKIT_PUBLIC_URL}"
|
|
# Внутренний адрес SFU для RoomService (модерация голоса).
|
|
LIVEKIT_API_URL: "http://livekit:${LIVEKIT_WS_PORT}"
|
|
|
|
services:
|
|
app:
|
|
image: ${APP_IMAGE}
|
|
container_name: glchat-app
|
|
restart: unless-stopped
|
|
env_file:
|
|
- .env
|
|
environment:
|
|
<<: *app-env
|
|
ports:
|
|
- "${GLCHAT_APP_BIND}:${APP_PORT}:8080"
|
|
volumes:
|
|
- "${GLCHAT_DATA_DIR}/db:/app/data/db"
|
|
- "${GLCHAT_DATA_DIR}/files:/app/data/files"
|
|
- "${GLCHAT_DATA_DIR}/backups:/app/data/backups"
|
|
- "${GLCHAT_UPDATES_DIR}:/app/updates:ro"
|
|
logging: *default-logging
|
|
deploy:
|
|
resources:
|
|
limits:
|
|
cpus: "${APP_CPUS}"
|
|
memory: ${APP_MEMORY_LIMIT}
|
|
healthcheck:
|
|
test: ["CMD", "/usr/local/bin/glchat", "healthcheck"]
|
|
interval: 30s
|
|
timeout: 5s
|
|
start_period: 20s
|
|
retries: 3
|
|
security_opt:
|
|
- no-new-privileges:true
|
|
cap_drop:
|
|
- ALL
|
|
|
|
livekit:
|
|
image: livekit/livekit-server:${LIVEKIT_IMAGE_TAG}
|
|
container_name: glchat-livekit
|
|
restart: unless-stopped
|
|
command: ["--config", "/etc/livekit.yaml"]
|
|
environment:
|
|
LIVEKIT_KEYS: "${LIVEKIT_API_KEY}: ${LIVEKIT_API_SECRET}"
|
|
ports:
|
|
- "${GLCHAT_LIVEKIT_BIND}:${LIVEKIT_WS_PORT}:7880"
|
|
# Медиапорты: по умолчанию тот же адрес привязки (инстанс за NAT
|
|
# публикует их на адресе туннеля). Когда прокси стоит на том же хосте,
|
|
# что и стек, адреса расходятся: сигналинг отдаётся наружу через прокси и
|
|
# публикуется только для него, а медиапорты обязаны быть доступны
|
|
# клиентам из интернета — GLCHAT_LIVEKIT_MEDIA_BIND (по умолчанию равен
|
|
# адресу привязки, то есть поведение прежнее).
|
|
- "${GLCHAT_LIVEKIT_MEDIA_BIND}:${LIVEKIT_TCP_PORT}:7881"
|
|
- "${GLCHAT_LIVEKIT_MEDIA_BIND}:${LIVEKIT_UDP_PORT}:7882/udp"
|
|
# TURN: UDP, TURN/TLS и диапазон релея. Строки подставляет установщик
|
|
# (GLCHAT_TURN_PORTS): при --no-turn встроенного TURN в стеке нет, и порты
|
|
# не публикуются вовсе — иначе занятый на хосте порт (например, чужим
|
|
# coturn) ломает запуск стека, а наружу открывались бы лишние порты.
|
|
${GLCHAT_TURN_PORTS}
|
|
volumes:
|
|
- ./livekit/livekit.yaml:/etc/livekit.yaml:ro
|
|
- ${GLCHAT_TURN_CERT_DIR}:/etc/certs:ro
|
|
logging: *default-logging
|
|
deploy:
|
|
resources:
|
|
limits:
|
|
cpus: "${LIVEKIT_CPUS}"
|
|
memory: ${LIVEKIT_MEMORY_LIMIT}
|
|
healthcheck:
|
|
test: ["CMD", "wget", "--spider", "-q", "http://127.0.0.1:7880"]
|
|
interval: 30s
|
|
timeout: 5s
|
|
start_period: 15s
|
|
retries: 3
|
|
security_opt:
|
|
- no-new-privileges:true
|
|
cap_drop:
|
|
- ALL
|
|
cap_add:
|
|
- NET_BIND_SERVICE
|
|
|
|
caddy:
|
|
image: caddy:${CADDY_IMAGE_TAG}
|
|
container_name: glchat-caddy
|
|
restart: unless-stopped
|
|
profiles: ["${GLCHAT_CADDY_PROFILE}"]
|
|
ports:
|
|
- "${HTTP_PORT}:80"
|
|
- "${HTTPS_PORT}:443"
|
|
- "${HTTPS_PORT}:443/udp"
|
|
volumes:
|
|
- ./caddy/Caddyfile:/etc/caddy/Caddyfile:ro
|
|
- ./caddy/data:/data
|
|
- ./caddy/config:/config
|
|
- ./caddy/logs:/var/log/caddy
|
|
logging: *default-logging
|
|
deploy:
|
|
resources:
|
|
limits:
|
|
cpus: "${CADDY_CPUS}"
|
|
memory: ${CADDY_MEMORY_LIMIT}
|
|
healthcheck:
|
|
test: ["CMD", "caddy", "version"]
|
|
interval: 30s
|
|
timeout: 5s
|
|
start_period: 10s
|
|
retries: 3
|
|
security_opt:
|
|
- no-new-privileges:true
|