BIND с DNSSEC
Авторитетный сервер для собственных зон на FreeBSD. Inline-signing, автоматическая ротация ключей по dnssec-policy, вторичный сервер на отдельной площадке с трансфером по NOTIFY.
Инфраструктура
Всё, чем пользуюсь каждый день, работает на моих машинах. Это не коллекция ради коллекции: большая часть решений появилась потому, что готовый сервис делал не то, что нужно, или просил отдать ему данные.
Авторитетный сервер для собственных зон на FreeBSD. Inline-signing, автоматическая ротация ключей по dnssec-policy, вторичный сервер на отдельной площадке с трансфером по NOTIFY.
CAA для ограничения выпуска сертификатов, SSHFP для проверки ключей хостов через DNS, TLSA для DANE, OPENPGPKEY с публичным PGP-ключом.
Полный набор проверок подлинности: SPF, DKIM, DMARC. Плюс то, до чего доходят немногие — MTA-STS с политикой по HTTPS и DANE через TLSA-записи, чтобы входящий SMTP нельзя было понизить до открытого канала.
Исходящий трафик разложен по таблицам маршрутизации: WireGuard, AmneziaWG и VLESS живут в разных rtable. Переключение страны и протокола — смена rtable, клиенты ничего не замечают. Текущий маршрут виден в статус-баре.
Хранилище и сервисы вокруг него. Каждый сервис живёт в своём контейнере, чтобы обновление одного не задевало остальные.
Фотоархив вместо облака: свой сервер, свой API-ключ, библиотека на NAS.
Видеонаблюдение с детекцией объектов. Камера смотрит на окно с внутреннего откоса — уличные модели пробовал, но остановился на варианте без техники снаружи.
Аналитика этого сайта. Self-hosted, без cookies и без передачи данных третьим сторонам — поэтому баннер о согласии не нужен.
Кластер для остального: GitOps через ArgoCD, хранилище на Longhorn, метрики в Prometheus и Grafana, реестр образов и зеркало для внешних.
Предпочитаю *nix-системы — и на рабочей машине, и на серверах: Linux там, где нужен софт, BSD там, где нужна сеть.
Статика, собранная Astro, без базы данных и без исполняемого кода на сервере. Отдаётся Apache по HTTP/2 со сжатием brotli, кэширование хешированных файлов — на год. Заголовки безопасности — HSTS, CSP, nosniff — выставлены на уровне виртуального хоста. Сертификат от Let's Encrypt обновляется автоматически. Раньше здесь был WordPress — ради одной страницы резюме он тянул за собой PHP, базу и три плагина, каждый со своим графиком обновлений.