Hetzner VPS (CPX31) – alle Dienste, die von außen erreichbar sein müssen. Öffentliche IP: 157.90.16.102. Reverse Proxy: NGINX Proxy Manager (ersetzt Caddy seit Juni 2026), TLS via Let’s Encrypt (DNS-01 über Hetzner API).

Container-Verwaltung: Komodo Core (+FerretDB/Postgres) läuft hier und managt beide Hosts – Mimir hängt als Outbound-Periphery dran. Löste im Juli 2026 Portainer (Server hier + Edge Agent auf Mimir) und Watchtower ab. Image-Tags durchgängig gepinnt (nicht :latest).

In meinem Remote Server laufen aktuell folgende Services als Docker Container.

Produktiv

Stacks / Docker Compose

Standalone

Im Aufbau

Stacks / Docker Compose

Zugriff & Domains

Öffentliche Dienste

DomainDienstAnmerkung
authn.nettailor.netAuthentikSSO/IdP für alle Dienste
gitea.nettailor.netGiteaPrivate Git-Instanz, SSH direkt auf Port 2222 (kein Proxy)
drone.nettailor.netDrone CICI/CD, Runner auch auf Mimir (synology)
ntfy.nettailor.netntfyPush-Notifications
drop.nettailor.netPairdropLokales AirDrop-Äquivalent
txt.nettailor.netPrivateBinVerschlüsseltes Paste-Tool
pdf.nettailor.netStirling PDFPDF-Toolbox, Auth via Authentik Forward Auth
hamster.rikes.designKarakeepBookmark-Manager
komodo.nettailor.netKomodoContainer-Management (Core hier, Periphery outbound auf Mimir)
analytics.nettailor.netPlausible Analytics CEWebanalyse, Auth via Authentik Forward Auth
npm.nettailor.netNPM AdminReverse Proxy Verwaltung
time.maisec.deKimaiZeiterfassung
djk.veedel.netWordPressExterne Seite
garden.nettailor.netDigital GardenQuartz/Obsidian, Build+Deploy über Komodo-Repo (Push → on_pullnode:22-Build → statisch nach NPM-Webroot)
lost.nettailor.netLost PageStatische Seite (plain HTML), Deploy über Komodo-Repo (Push → on_pull → copy nach NPM-Webroot)
www/nettailor.net301 Redirect auf garden.nettailor.net

Monitoring-Endpoints (Basic Auth)

Unter hetzner-metrics.nettailor.net werden Prometheus-Metriken exponiert:

PfadQuelle
/nodenode-exporter (Host-Metriken)
/cadvisorcAdvisor (Container-Metriken)
/dockerDocker-Daemon-Metriken
/endlesshendlessh-go (SSH-Tarpit)

Firewall (Hetzner Cloud)

PortProtokollZweck
22tcpendlessh Tarpit
80tcpNPM HTTP-Redirects
443tcpNPM HTTPS
53tcp+udpBIND DNS
2222tcpGitea SSH
8022tcpEchter SSH-Zugang

Sicherheit

  • endlessh-go (tarpit) – SSH-Tarpit auf Port 22, hält Scanner in Endlosschleifen fest. Echter SSH läuft auf Port 8022.
  • BIND – Autoritativer Nameserver für nettailor.net und veedel.net (Details siehe Infrastruktur)