Zum Inhalt

Environment Policies

Stand: 2026-05-26

Diese Seite dokumentiert verbindliche Sources of Truth und Schreibziele fuer Automationen und Agenten.

Sources of Truth

Bereich Source of Truth Policy
DNS AI-Suite Zielnamen UniFi/UDM Pro Schreibziel fuer *.ad.lanstyle.de AI-Migrationsnamen ist ausschließlich UniFi Local DNS / DNS Policies.
AD DNS LANDC1/LANDC2 Fuer die AI-Suite-Zielnamen nicht beschreiben. AD DNS darf read-only geprueft werden.
IPAM/DCIM NetBox Neue Ziel-IPs, Prefixe, VLANs und Scope-Zuordnungen werden in NetBox vorbereitet und dokumentiert.
Reverse Proxy Nginx Proxy Manager Backend-Ziele und Access Lists werden in NPM gepflegt. Keine Backend-Umstellung ohne Backup und Freigabe.
Secrets Vaultwarden Tokens, API-Keys und Passwoerter nicht in Git, Wiki oder Prompts speichern.
Doku Gitea/MkDocs Architektur, Runbooks und Migrationsplaene bleiben Markdown in Git.

OpenCode Multi-User Secret Policy

  • OpenCode-Clients speichern nur lokale Secret-Referenzen in ~/.config/opencode/secrets.env.
  • Benötigte Variablen: LITELLM_API_KEY, LANSTYLE_MCPHUB_TOKEN, optional CONTEXT7_API_KEY.
  • LANSTYLE_MCPHUB_TOKEN wird pro Benutzer/Client ausgegeben.
  • Vaultwarden ist Source of Truth fuer aktive OpenCode-MCP-Tokens.
  • Serverseitige Tokenliste liegt ausschliesslich in der Agent Runtime, nicht in Git oder Wiki.
  • Ungueltige oder deaktivierte Tokens muessen 401 liefern.
  • Token-Rotation erfolgt additiv: neuen Token ergaenzen, testen, alten Token erst danach deaktivieren.
  • Der Bootstrap-/Legacy-Token ist nach erfolgreichem User-Token-Test deaktiviert; der aktive User-Token fuer Maximilian heisst maximilian-eberhardt-mbp-pro-max.

DNS-Schreibregel

Fuer die VLAN-70-AI-Suite-Zielnamen gilt:

  • erlaubt: UniFi/UDM Pro DNS Policies
  • verboten: AD-DNS-Records auf LANDC1/LANDC2
  • erlaubt read-only: dig @10.0.0.201 und dig @10.0.0.202 zur Kontrolle, dass dort keine Records liegen

Betroffene Namen:

  • openwebui.ad.lanstyle.de
  • ollama.ad.lanstyle.de
  • searxng.ad.lanstyle.de
  • openterminal.ad.lanstyle.de
  • agent-runtime.ad.lanstyle.de
  • up-ai-port.ad.lanstyle.de

NPM-Upstream-Regel Fuer AI-Streaming

Für AI-Streaming-Services gilt bis zur Klärung des NPM/OpenResty-Resolver-Verhaltens:

  • bevorzugt: statische interne Upstream-IP im NPM Proxy Host
  • vermeiden: DNS-basierte NPM-Upstreams fuer lange Streaming-/Chunked-Requests
  • Beispiele: ai.lanstyle.de nutzt aktiv 10.222.70.10:8080 statt openwebui.ad.lanstyle.de:8080; search.lanstyle.de nutzt aktiv 10.222.70.12:8888 statt searxng.ad.lanstyle.de:8888; ollama.lanstyle.de nutzt aktiv 10.222.70.11:11434 statt ollama.ad.lanstyle.de:11434; litellm.lanstyle.de nutzt aktiv 10.222.70.20:4000 statt agent-runtime.ad.lanstyle.de:4000; mcphub.lanstyle.de nutzt aktiv 10.222.70.20:3000 statt agent-runtime.ad.lanstyle.de:3000
  • GB10/Ollama selbst ist seit 2026-05-28 VLAN70-only: 10.222.70.11/24 mit Gateway 10.222.70.1. Legacy-IPv4 10.0.0.249 und 10.0.14.43 bleiben nicht mehr aktiv.
  • Agent Runtime ist seit 2026-05-28 VLAN70-only: 10.222.70.20/24 mit Gateway 10.222.70.1. Legacy-IPv4 10.0.1.243 bleibt nicht mehr aktiv.
  • DNS bleibt trotzdem Source of Truth fuer Clients, Doku, IPAM-Kontext und direkte interne Tests

Write-Safety

Produktive Writes an UniFi Firewall, NPM Backends, Proxmox Guest-Konfigurationen, NetBox produktive Objekte, AD, Exchange oder Intune benoetigen einen dokumentierten Changeplan und separate Freigabe.