Architettura
Panoramica architettura
Architettura generale del droplet Obelica
Obiettivo
Obelica deve diventare progressivamente il centro operativo self-hosted per:
- runtime Docker per app in produzione;
- reverse proxy HTTPS tramite Traefik;
- Git self-hosted privato tramite Forgejo;
- DigitalOcean managed PostgreSQL per le app migrate;
- backup locale cifrato con
obelica-backup; - base per monitoring e automazioni future.
Diagramma logico
Internet
|
| 80 / 443
v
DigitalOcean Cloud Firewall
|
v
Docker host obelica-prod
|
+-- traefik:v3.7.1
| - 0.0.0.0:80
| - 0.0.0.0:443
| - 127.0.0.1:8080 dashboard
|
+-- proxy network
| +-- whoami
| +-- alessandro-zucchini
| +-- caffe-del-corso
| +-- centro-donna-giustizia
| +-- macelleria
| +-- officina-longhi
| +-- ottica-style
| +-- romauto
| +-- sazzini
| +-- sonja-trekking
| +-- tulpa-studio
| +-- wash-dog-admin
| +-- wash-dog-staff
| +-- zannoni
|
+-- forgejo-internal network
| +-- forgejo
| +-- forgejo-db
|
+-- loopback-only services
+-- obelica-docs 127.0.0.1:3334Principi
- Un solo ingresso pubblico applicativo: Traefik su
80/443. - Nessuna porta interna pubblica senza decisione esplicita.
- Dashboard amministrative solo su
127.0.0.1e accessibili via tunnel SSH. - Config non segreta in
/opt/obelica/infra/confige.envlocali. - Segreti in
/opt/obelica/secrets. - Dati persistenti in
/opt/obelica/data. - Backup in
/opt/obelica/backups. - Repository applicativi in
/opt/obelica/repos. - Tool server in
/opt/obelica/infra/tools.
Stato del modello
Il modello e' adatto alla fase attuale: singolo operatore, singolo droplet, traffico iniziale contenuto, migrazione graduale da Vercel.
Non e' ancora un modello ad alta disponibilita. Le evoluzioni future previste sono monitoring, backup offsite, restore test, CI/CD, registry Docker, separazione staging/production e ottimizzazione uso disco.