Hetzner VPS (CPX31) – alle Dienste, die von außen erreichbar sein müssen. Öffentliche IP: 157.90.16.102. Reverse Proxy: NGINX Proxy Manager (ersetzt Caddy seit Juni 2026), TLS via Let’s Encrypt (DNS-01 über Hetzner API).
Container-Verwaltung: Komodo Core (+FerretDB/Postgres) läuft hier und managt beide Hosts – Mimir hängt als Outbound-Periphery dran. Löste im Juli 2026 Portainer (Server hier + Edge Agent auf Mimir) und Watchtower ab. Image-Tags durchgängig gepinnt (nicht :latest).
In meinem Remote Server laufen aktuell folgende Services als Docker Container.
Produktiv
Stacks / Docker Compose
- Komodo Core (+FerretDB/Postgres) — Container-Management für beide Hosts (bewusst außerhalb der Selbstverwaltung – es ist das Management-Werkzeug)
- Authentik — Live-Instanz
- NGINX Proxy Manager — Live-Instanz
- Gitea — Live-Instanz
- Drone-Runner – kein eigenes UI
- Drone-Server — Live-Instanz
- Karakeep — Live-Instanz
- Kimai — Live-Instanz
- Monitoring Stack
- CadVisor — Live (Basic Auth)
- Node-Exporter — Live (Basic Auth)
- Plausible Analytics — Quelle · Live-Instanz
Standalone
- Stirling PDF — Quelle · Live-Instanz
- PrivateBin — Live-Instanz
- PairDrop — Live-Instanz
- Ntfy — Live-Instanz
- Endlessh – kein Web-UI (SSH-Tarpit)
- Bind - Für DynDNS-Updater (Siehe HomeServer)
- Custome Docker-Image auf Basis von Ubuntu/bind9
Im Aufbau
Stacks / Docker Compose
Zugriff & Domains
Öffentliche Dienste
| Domain | Dienst | Anmerkung |
|---|---|---|
| authn.nettailor.net | Authentik | SSO/IdP für alle Dienste |
| gitea.nettailor.net | Gitea | Private Git-Instanz, SSH direkt auf Port 2222 (kein Proxy) |
| drone.nettailor.net | Drone CI | CI/CD, Runner auch auf Mimir (synology) |
| ntfy.nettailor.net | ntfy | Push-Notifications |
| drop.nettailor.net | Pairdrop | Lokales AirDrop-Äquivalent |
| txt.nettailor.net | PrivateBin | Verschlüsseltes Paste-Tool |
| pdf.nettailor.net | Stirling PDF | PDF-Toolbox, Auth via Authentik Forward Auth |
| hamster.rikes.design | Karakeep | Bookmark-Manager |
| komodo.nettailor.net | Komodo | Container-Management (Core hier, Periphery outbound auf Mimir) |
| analytics.nettailor.net | Plausible Analytics CE | Webanalyse, Auth via Authentik Forward Auth |
| npm.nettailor.net | NPM Admin | Reverse Proxy Verwaltung |
| time.maisec.de | Kimai | Zeiterfassung |
| djk.veedel.net | WordPress | Externe Seite |
| garden.nettailor.net | Digital Garden | Quartz/Obsidian, Build+Deploy über Komodo-Repo (Push → on_pull → node:22-Build → statisch nach NPM-Webroot) |
| lost.nettailor.net | Lost Page | Statische Seite (plain HTML), Deploy über Komodo-Repo (Push → on_pull → copy nach NPM-Webroot) |
| www/nettailor.net | – | 301 Redirect auf garden.nettailor.net |
Monitoring-Endpoints (Basic Auth)
Unter hetzner-metrics.nettailor.net werden Prometheus-Metriken exponiert:
| Pfad | Quelle |
|---|---|
| /node | node-exporter (Host-Metriken) |
| /cadvisor | cAdvisor (Container-Metriken) |
| /docker | Docker-Daemon-Metriken |
| /endlessh | endlessh-go (SSH-Tarpit) |
Firewall (Hetzner Cloud)
| Port | Protokoll | Zweck |
|---|---|---|
| 22 | tcp | endlessh Tarpit |
| 80 | tcp | NPM HTTP-Redirects |
| 443 | tcp | NPM HTTPS |
| 53 | tcp+udp | BIND DNS |
| 2222 | tcp | Gitea SSH |
| 8022 | tcp | Echter SSH-Zugang |
Sicherheit
- endlessh-go (tarpit) – SSH-Tarpit auf Port 22, hält Scanner in Endlosschleifen fest. Echter SSH läuft auf Port 8022.
- BIND – Autoritativer Nameserver für
nettailor.netundveedel.net(Details siehe Infrastruktur)