按维护者说明对齐 LAN DNS 现状且不再逐台核实主机
This commit is contained in:
@@ -8,6 +8,7 @@
|
|||||||
- [SPIFFE/SPIRE](services/spire.md):按 #34 整理的阶段状态、使用与 runbook 入口。
|
- [SPIFFE/SPIRE](services/spire.md):按 #34 整理的阶段状态、使用与 runbook 入口。
|
||||||
- [PostgreSQL Tenant Operator](services/postgresql-tenant-operator.md):计划在共享 PostgreSQL 上提供的 DBaaS 中间层。
|
- [PostgreSQL Tenant Operator](services/postgresql-tenant-operator.md):计划在共享 PostgreSQL 上提供的 DBaaS 中间层。
|
||||||
- [Gitea Dynamic Runner](services/gitea-dynamic-runner.md):原 microVM runner,现支持 Pod/VM 两种一次性执行环境。
|
- [Gitea Dynamic Runner](services/gitea-dynamic-runner.md):原 microVM runner,现支持 Pod/VM 两种一次性执行环境。
|
||||||
|
- [LAN DNS](services/lan-dns.md):Blocky 主 DNS、路由器上游与备用、Samba AD 域 DNS 的现状。
|
||||||
- [待核实与文档缺口](verification.md):互相矛盾的记录、缺少使用说明的服务、下一步核实方法。
|
- [待核实与文档缺口](verification.md):互相矛盾的记录、缺少使用说明的服务、下一步核实方法。
|
||||||
- [架构约束](architecture/constraints.md):修改环境前必须遵守的设计及原始依据。
|
- [架构约束](architecture/constraints.md):修改环境前必须遵守的设计及原始依据。
|
||||||
- [workload-sts 设计历史](architecture/workload-sts-history.md):已归档的早期身份方案及 SPIRE 替代决策。
|
- [workload-sts 设计历史](architecture/workload-sts-history.md):已归档的早期身份方案及 SPIRE 替代决策。
|
||||||
@@ -22,6 +23,7 @@
|
|||||||
后续按维护者提供的线索补读了 SPIFFE/SPIRE #34 与 runbook、workload-sts 归档决策、
|
后续按维护者提供的线索补读了 SPIFFE/SPIRE #34 与 runbook、workload-sts 归档决策、
|
||||||
PostgreSQL Tenant Operator 的 README 与架构文档,以及 Gitea Dynamic Runner README。
|
PostgreSQL Tenant Operator 的 README 与架构文档,以及 Gitea Dynamic Runner README。
|
||||||
具体来源和查阅范围见各页;其余条目仍以初轮工作区证据为限。
|
具体来源和查阅范围见各页;其余条目仍以初轮工作区证据为限。
|
||||||
|
LAN DNS 已按维护者于 2026-09-16 提供的现状更新,未查询现场。
|
||||||
后续状态查询先向维护者确认动态工作与资料来源,授权范围内不重复询问。
|
后续状态查询先向维护者确认动态工作与资料来源,授权范围内不重复询问。
|
||||||
本轮没有查询运行环境;“文档记录已部署”不等于今天已验证健康。
|
本轮没有查询运行环境;“文档记录已部署”不等于今天已验证健康。
|
||||||
本库中的入口地址来自原有记录,也尚未逐一验证可达性。
|
本库中的入口地址来自原有记录,也尚未逐一验证可达性。
|
||||||
|
|||||||
@@ -12,7 +12,8 @@
|
|||||||
| 人类身份由 Samba AD / Authelia 提供,workload 身份由 SPIRE 提供 | 身份签发不等于资源授权;基础设施与最小 PoC 已完成,后续集成以 #34 为准 | [SPIRE 状态与依据](../services/spire.md) |
|
| 人类身份由 Samba AD / Authelia 提供,workload 身份由 SPIRE 提供 | 身份签发不等于资源授权;基础设施与最小 PoC 已完成,后续集成以 #34 为准 | [SPIRE 状态与依据](../services/spire.md) |
|
||||||
| SPIFFE 提供跨基础设施的统一机器身份入口,替代 workload-sts 统一 IAM 平台方案 | 服务信任 SPIFFE 身份、签发自己的 token 并维护自身权限;非 Kubernetes 身份不依赖 Kubernetes ServiceAccount,优先复用服务现有接入机制 | [核心设计与取舍](../services/spire.md#核心设计与取舍),维护者于 2026-09-16 补充 |
|
| SPIFFE 提供跨基础设施的统一机器身份入口,替代 workload-sts 统一 IAM 平台方案 | 服务信任 SPIFFE 身份、签发自己的 token 并维护自身权限;非 Kubernetes 身份不依赖 Kubernetes ServiceAccount,优先复用服务现有接入机制 | [核心设计与取舍](../services/spire.md#核心设计与取舍),维护者于 2026-09-16 补充 |
|
||||||
| 已由 Flux 接管的资源通过 Git 修改;brownfield 不全局开启 prune | 防止漂移回滚与误删;未接管资源不能假定受 Flux 管理 | `clusters/homelab/README.md` |
|
| 已由 Flux 接管的资源通过 Git 修改;brownfield 不全局开启 prune | 防止漂移回滚与误删;未接管资源不能假定受 Flux 管理 | `clusters/homelab/README.md` |
|
||||||
| DNS 各视图保留权威边界;只管理明确声明的 RRset | 不清理 Samba 自动维护的域记录;DNS 文档尚有冲突 | `infrastructure/dns/README.md` |
|
| DNS 各视图保留权威边界;只管理明确声明的 RRset | 不清理 Samba 自动维护的域记录;LAN 现状按维护者说明对齐,旧源码文档待同步 | `infrastructure/dns/README.md`、[LAN DNS](../services/lan-dns.md) |
|
||||||
|
| DHCP 下发主 DNS Blocky、副 DNS 路由器;Blocky 上游为路由器 | 路由器同时承担上游与客户端备用角色;Samba AD 保留域 DNS 职责,不能把所有条件转发合并成一条普通上游 | [LAN DNS](../services/lan-dns.md),维护者于 2026-09-16 说明 |
|
||||||
| Docker 地址池不得与 DN42 的 172.20.0.0/14 重叠 | 本地直连路由会干扰 DN42;已有网络不自动改地址 | `infrastructure/docker/README.md` |
|
| Docker 地址池不得与 DN42 的 172.20.0.0/14 重叠 | 本地直连路由会干扰 DN42;已有网络不自动改地址 | `infrastructure/docker/README.md` |
|
||||||
| NetBox 目前是评估,拓扑由 Git 管理 | 不把网页编辑结果当作新的权威数据 | `apps/netbox/README.md`、`CLAUDE.md` |
|
| NetBox 目前是评估,拓扑由 Git 管理 | 不把网页编辑结果当作新的权威数据 | `apps/netbox/README.md`、`CLAUDE.md` |
|
||||||
| 现有 privileged DinD runner 只运行可信 workflow | 实例级 runner 不能视为不可信任务隔离边界 | `platform/gitea-runner/README.md` |
|
| 现有 privileged DinD runner 只运行可信 workflow | 实例级 runner 不能视为不可信任务隔离边界 | `platform/gitea-runner/README.md` |
|
||||||
|
|||||||
+3
-3
@@ -12,7 +12,7 @@ SPIFFE/SPIRE 已按维护者授权补读 #34;其他条目仍为初轮工作区
|
|||||||
| 组件 | 用途 | 记录入口 | 状态依据 | 来源 | 文档缺口 / 下一步 |
|
| 组件 | 用途 | 记录入口 | 状态依据 | 来源 | 文档缺口 / 下一步 |
|
||||||
|---|---|---|---|---|---|
|
|---|---|---|---|---|---|
|
||||||
| authelia | 统一登录与 OIDC | `auth.ddupan.top` | 记录已部署;旧 README 冲突 | `apps/authelia/README.md` | 补当前登录与接入指南 |
|
| authelia | 统一登录与 OIDC | `auth.ddupan.top` | 记录已部署;旧 README 冲突 | `apps/authelia/README.md` | 补当前登录与接入指南 |
|
||||||
| blocky | LAN DNS、广告过滤、分流 | `192.168.10.127:53` | 记录已部署;DNS 记录冲突 | `apps/blocky/README.md` | 补日常排障入口 |
|
| [blocky](lan-dns.md) | LAN 主 DNS、广告过滤、分流 | `192.168.10.127:53` | 维护者说明已作为 DHCP 主 DNS,上游为路由器 | 维护者 2026-09-16 说明、`apps/blocky/README.md` | 无需逐台确认主机;旧源码说明待同步 |
|
||||||
| codex-proxy | 代理服务,具体接口待确认 | `待核实` | 仅发现配置 | `apps/codex-proxy/docker-compose.yml` | 缺 README 与使用说明 |
|
| codex-proxy | 代理服务,具体接口待确认 | `待核实` | 仅发现配置 | `apps/codex-proxy/docker-compose.yml` | 缺 README 与使用说明 |
|
||||||
| gitea | 代码托管与 Actions | `git.ddupan.top` | 记录已部署 | `apps/gitea/README.md` | 补首次使用与 runner 选择 |
|
| gitea | 代码托管与 Actions | `git.ddupan.top` | 记录已部署 | `apps/gitea/README.md` | 补首次使用与 runner 选择 |
|
||||||
| http-echo | Flux 部署与漂移修复 canary | `集群内` | 记录已验证 | `apps/http-echo/README.md` | 已有验证步骤 |
|
| http-echo | Flux 部署与漂移修复 canary | `集群内` | 记录已验证 | `apps/http-echo/README.md` | 已有验证步骤 |
|
||||||
@@ -49,7 +49,7 @@ SPIFFE/SPIRE 已按维护者授权补读 #34;其他条目仍为初轮工作区
|
|||||||
| 组件 | 用途 | 记录入口 | 状态依据 | 来源 | 文档缺口 / 下一步 |
|
| 组件 | 用途 | 记录入口 | 状态依据 | 来源 | 文档缺口 / 下一步 |
|
||||||
|---|---|---|---|---|---|
|
|---|---|---|---|---|---|
|
||||||
| cloudflared | 公网 Tunnel 与 DNS | `Cloudflare 边缘配置` | 有现有资源接管记录 | `infrastructure/cloudflared/terraform/README.md` | 明确配置权威位置与服务发布流程 |
|
| cloudflared | 公网 Tunnel 与 DNS | `Cloudflare 边缘配置` | 有现有资源接管记录 | `infrastructure/cloudflared/terraform/README.md` | 明确配置权威位置与服务发布流程 |
|
||||||
| dns | 跨视图 DNS 声明 | `records.yml` | 部分接管;LAN DNS 说明冲突 | `infrastructure/dns/README.md` | 补现状与新增记录流程 |
|
| [dns](lan-dns.md) | 跨视图 DNS 声明 | `records.yml` | LAN 角色已按维护者说明对齐;声明接管范围未重查 | `infrastructure/dns/README.md`、维护者说明 | 同步旧描述;补新增记录流程 |
|
||||||
| docker | 宿主 Docker 网络管理 | `laptop` | 记录已迁移地址池 | `infrastructure/docker/README.md` | 已有 DN42 与挂载路径约束 |
|
| docker | 宿主 Docker 网络管理 | `laptop` | 记录已迁移地址池 | `infrastructure/docker/README.md` | 已有 DN42 与挂载路径约束 |
|
||||||
| kata-lab | Kata VM 试验环境 | `历史 VMID 147` | 记录 9 月 14 日已销毁 | `infrastructure/kata-lab/README.md` | 保留验证历史,勿当现役 VM |
|
| kata-lab | Kata VM 试验环境 | `历史 VMID 147` | 记录 9 月 14 日已销毁 | `infrastructure/kata-lab/README.md` | 保留验证历史,勿当现役 VM |
|
||||||
| kata-lxc-lab | LXC 内 Kata worker 试验 | `pve2 / 记录地址 192.168.10.128` | 记录 PoC 验证;非正式生产服务 | `infrastructure/kata-lxc-lab/README.md` | 明确与 microVM runner 的职责 |
|
| kata-lxc-lab | LXC 内 Kata worker 试验 | `pve2 / 记录地址 192.168.10.128` | 记录 PoC 验证;非正式生产服务 | `infrastructure/kata-lxc-lab/README.md` | 明确与 microVM runner 的职责 |
|
||||||
@@ -57,7 +57,7 @@ SPIFFE/SPIRE 已按维护者授权补读 #34;其他条目仍为初轮工作区
|
|||||||
| oci | 云主机、网络与站点互联 | `OCI ap-osaka-1` | 有恢复、接管与网络实施记录 | `infrastructure/oci/README.md` | 补跨站点使用入口 |
|
| oci | 云主机、网络与站点互联 | `OCI ap-osaka-1` | 有恢复、接管与网络实施记录 | `infrastructure/oci/README.md` | 补跨站点使用入口 |
|
||||||
| openbao | 秘密管理与内部 CA | `bao.ad.ddupan.top` | 有部署与接管记录 | `infrastructure/openbao/README.md` | 补日常使用和恢复入口 |
|
| openbao | 秘密管理与内部 CA | `bao.ad.ddupan.top` | 有部署与接管记录 | `infrastructure/openbao/README.md` | 补日常使用和恢复入口 |
|
||||||
| proxmox | PVE、虚拟化与主机基础设施 | `PVE 管理入口` | 已有基础设施;README 混有设计设想 | `infrastructure/proxmox/README.md` | 分离当前环境与 workload identity 设想 |
|
| proxmox | PVE、虚拟化与主机基础设施 | `PVE 管理入口` | 已有基础设施;README 混有设计设想 | `infrastructure/proxmox/README.md` | 分离当前环境与 workload identity 设想 |
|
||||||
| samba-ad | AD 身份、域 DNS 与域成员管理 | `dc1 / 192.168.10.5` | 有部署与变更记录 | `infrastructure/samba-ad/README.md` | 补入域和日常管理入口 |
|
| samba-ad | AD 身份、域 DNS 与域成员管理 | `dc1 / 192.168.10.5` | 有部署记录;维护者说明 DNS 部分已完成 | `infrastructure/samba-ad/README.md`、[LAN DNS](lan-dns.md) | 补入域和日常管理入口 |
|
||||||
|
|
||||||
## 集群
|
## 集群
|
||||||
|
|
||||||
|
|||||||
@@ -0,0 +1,60 @@
|
|||||||
|
---
|
||||||
|
title: LAN DNS(Blocky、路由器与 Samba AD)
|
||||||
|
lifecycle: active
|
||||||
|
evidence: documented
|
||||||
|
last_reviewed: 2026-09-16
|
||||||
|
last_verified: null
|
||||||
|
sources:
|
||||||
|
- 维护者于 2026-09-16 提供的现状说明
|
||||||
|
---
|
||||||
|
|
||||||
|
# LAN DNS
|
||||||
|
|
||||||
|
LAN 以 Blocky 为主要 DNS 入口,路由器同时承担 Blocky 上游和客户端备用 DNS 的角色。
|
||||||
|
Samba AD 继续提供域 DNS 服务,相关配置按维护者说明已完成。
|
||||||
|
|
||||||
|
## 当前配置口径
|
||||||
|
|
||||||
|
维护者于 2026-09-16 说明:已经尽量将主机 DNS 统一到 Blocky;
|
||||||
|
所有通过 DHCP 获取 DNS 配置的主机,下发的是主 DNS Blocky、副 DNS 路由器。
|
||||||
|
本页据此修正初轮盘点中的“Blocky 尚未成为正式 resolver”判断。
|
||||||
|
|
||||||
|
| 组件 | 职责 | 地址依据 |
|
||||||
|
|---|---|---|
|
||||||
|
| Blocky | LAN 主 DNS;上游为路由器 | 原仓库记录 `192.168.10.127` |
|
||||||
|
| NEC 路由器 | 运行 DNS 服务,作为 Blocky 上游及 DHCP 客户端的备用 DNS | 原仓库记录 `192.168.10.1` |
|
||||||
|
| Samba AD | 继续运行域 DNS,相关配置已完成 | 原仓库记录 `192.168.10.5` |
|
||||||
|
|
||||||
|
地址沿用初轮仓库记录,现状以维护者说明为准,本轮未查询现场。
|
||||||
|
维护者明确无需逐台确认主机;不将主机覆盖核实列为待办。
|
||||||
|
|
||||||
|
```text
|
||||||
|
DHCP 下发给客户端:
|
||||||
|
主 DNS → Blocky
|
||||||
|
副 DNS → 路由器
|
||||||
|
|
||||||
|
Blocky 的上游 → 路由器 DNS
|
||||||
|
Samba AD → 保留域 DNS 职责,相关配置已完成
|
||||||
|
```
|
||||||
|
|
||||||
|
路由器的“备用”是相对客户端主 DNS 而言;它同时是 Blocky 正常解析链路中的上游。
|
||||||
|
这张图只表达本次确认的关系,不把 AD 域或 DN42 条件转发简化成全部交给路由器。
|
||||||
|
|
||||||
|
## 主机如何使用
|
||||||
|
|
||||||
|
主机通过 DHCP 自动获取 DNS 配置:主 DNS 为 Blocky,副 DNS 为路由器。
|
||||||
|
当前知识库以此作为 LAN 客户端配置口径,无需另行进行主机覆盖盘点。
|
||||||
|
|
||||||
|
## 维护入口与待补充范围
|
||||||
|
|
||||||
|
以下路径相对于 homelab-infra,保留部署与操作细节的原有归属:
|
||||||
|
|
||||||
|
- `apps/blocky/README.md`:Blocky 部署、分流和检查方法。
|
||||||
|
- `infrastructure/samba-ad/README.md`:域 DNS 与 Samba 配置。
|
||||||
|
- `infrastructure/samba-ad/router-dhcp-nec-ix.md`:路由器 DHCP 记录。
|
||||||
|
- `infrastructure/samba-ad/router-dns-nec-ix.md`:路由器 DNS 记录。
|
||||||
|
- `infrastructure/dns/README.md`、`records.yml`:跨视图 DNS 声明与所有权。
|
||||||
|
|
||||||
|
本次只更新知识库;原工作区中“Blocky 未成为正式 resolver”的旧描述尚待同步。
|
||||||
|
路由器自身的更上游和 AD/DN42 条件转发明细未在本次补充,也不因此自动产生核查任务。
|
||||||
|
需要进一步查询时,先向维护者确认当前工作和范围,不因旧文档差异直接发起现场检查。
|
||||||
+4
-1
@@ -6,6 +6,10 @@
|
|||||||
|
|
||||||
## 已对齐的动态工作
|
## 已对齐的动态工作
|
||||||
|
|
||||||
|
LAN DNS 已按维护者于 2026-09-16 提供的现状对齐:DHCP 下发主 DNS Blocky、副 DNS
|
||||||
|
路由器,Blocky 上游为路由器,Samba AD 部分已完成。详见 [LAN DNS](services/lan-dns.md)。
|
||||||
|
维护者明确无需逐台确认主机;源码 DNS README 的旧描述待同步,不再据此判定尚未启用。
|
||||||
|
|
||||||
SPIFFE/SPIRE 按维护者指定,以 [#34](https://git.ddupan.top/panxiao81/homelab-infra/issues/34)
|
SPIFFE/SPIRE 按维护者指定,以 [#34](https://git.ddupan.top/panxiao81/homelab-infra/issues/34)
|
||||||
记录为主要依据:基础设施与最小 OpenBao PoC 已完成,issue 保持 open 跟踪后续集成。
|
记录为主要依据:基础设施与最小 OpenBao PoC 已完成,issue 保持 open 跟踪后续集成。
|
||||||
已合并的 runbook 也包含新 workload 接入和运维说明,不能再标记为“缺接入指南”。
|
已合并的 runbook 也包含新 workload 接入和运维说明,不能再标记为“缺接入指南”。
|
||||||
@@ -16,7 +20,6 @@ SPIFFE/SPIRE 按维护者指定,以 [#34](https://git.ddupan.top/panxiao81/hom
|
|||||||
|
|
||||||
| 项目 | 两边的记录 | 核实与收敛方式 |
|
| 项目 | 两边的记录 | 核实与收敛方式 |
|
||||||
|---|---|---|
|
|---|---|---|
|
||||||
| LAN DNS | `apps/blocky/README.md` 说已是主 DNS;`infrastructure/dns/README.md` 仍说未成为正式 resolver | 读取 NEC DHCP 配置、客户端 DNS 和 Blocky 查询结果,再同步两份说明 |
|
|
||||||
| Authelia | README 仍描述 OIDC 为后续阶段、旧 Contour/Traefik 路径;退役记录和 Envoy 文档已描述 Authelia 替代旧 IdP | 核对 OIDC discovery、登录及 forward-auth,重写过时段落;迁移旧文档前检查其中的敏感示例 |
|
| Authelia | README 仍描述 OIDC 为后续阶段、旧 Contour/Traefik 路径;退役记录和 Envoy 文档已描述 Authelia 替代旧 IdP | 核对 OIDC discovery、登录及 forward-auth,重写过时段落;迁移旧文档前检查其中的敏感示例 |
|
||||||
| Dynamic Runner 的启用范围 | 新仓库 README 定义 Pod/VM 两种接口;旧工作区仍记录 kind-microvm PoC | 软件与基础设施归属已由 README 明确;实际启用范围先问维护者,再按指定 ticket 或验证记录补充,不将旧 PoC 当作新接口已上线的依据 |
|
| Dynamic Runner 的启用范围 | 新仓库 README 定义 Pod/VM 两种接口;旧工作区仍记录 kind-microvm PoC | 软件与基础设施归属已由 README 明确;实际启用范围先问维护者,再按指定 ticket 或验证记录补充,不将旧 PoC 当作新接口已上线的依据 |
|
||||||
| NATS durable 名称 | NATS 文档示例为 `kind-microvm-pve2`;microVM 文档配置为 `kind-microvm`,要求同类 worker 共享 durable | 查运行配置和 consumer;统一文档,避免多 worker 队列语义不一致 |
|
| NATS durable 名称 | NATS 文档示例为 `kind-microvm-pve2`;microVM 文档配置为 `kind-microvm`,要求同类 worker 共享 durable | 查运行配置和 consumer;统一文档,避免多 worker 队列语义不一致 |
|
||||||
|
|||||||
Reference in New Issue
Block a user