|
3 | 3 | * nms_version: 2.3 |
4 | 4 | * identity: |
5 | 5 | * id: NIXH-20-SRV-023 |
6 | | - * title: "_lib (SRE Exhausted v2)" |
| 6 | + * title: "_lib (SRE Exhausted v3)" |
7 | 7 | * layer: 20 |
8 | | - * summary: Advanced media service helper with VPN Confinement, Resource Guarding and Aviation Grade Hardening. |
| 8 | + * summary: Ultimate media service helper with maximized NixOS option exhaustion and ABC-tiering enforcement. |
9 | 9 | * --- |
10 | 10 | */ |
11 | 11 | { lib, pkgs }: |
|
25 | 25 | myLib = import ../../lib/helpers.nix { inherit lib; }; |
26 | 26 | cfg = config.my.media.${name}; |
27 | 27 | sreConfig = config.my.configs; |
28 | | - srePorts = config.my.ports; |
29 | 28 | srePaths = config.my.configs.paths; |
30 | 29 |
|
31 | | - # source-id: PORT.${name} (Failsafe mapping) |
32 | 30 | nativePort = if name == "sonarr" then 8989 |
33 | 31 | else if name == "radarr" then 7878 |
34 | 32 | else if name == "prowlarr" then 9696 |
|
39 | 37 | else if name == "jellyseerr" then 5055 |
40 | 38 | else port; |
41 | 39 |
|
| 40 | + # 🚀 TIER A: State & Database |
42 | 41 | stateValue = |
43 | 42 | if statePathSuffix == null |
44 | 43 | then "${srePaths.stateDir}/${name}" |
45 | 44 | else "${srePaths.stateDir}/${name}/${statePathSuffix}"; |
46 | 45 |
|
47 | | - # ── VPN CONFINEMENT (Nixarr Standard) ──────────────────────────────────── |
| 46 | + # ── VPN CONFINEMENT ────────────────────────────────────────────────────── |
48 | 47 | vpnConfig = lib.optionalAttrs useVpn { |
49 | 48 | requires = [ "wireguard-vault.service" ]; |
50 | 49 | after = [ "wireguard-vault.service" ]; |
51 | 50 | serviceConfig = { |
52 | 51 | NetworkNamespacePath = "/var/run/netns/media-vault"; |
53 | | - # SRE: Nur notwendige Protokolle erlauben |
54 | 52 | RestrictAddressFamilies = lib.mkForce [ "AF_INET" "AF_INET6" "AF_UNIX" "AF_NETLINK" ]; |
55 | 53 | }; |
56 | 54 | }; |
|
60 | 58 | name = name; |
61 | 59 | port = nativePort; |
62 | 60 | useSSO = true; |
63 | | - description = "${name} Media Service (Exhausted)"; |
| 61 | + description = "${name} Service (Exhausted)"; |
64 | 62 | netns = if useVpn then "media-vault" else null; |
65 | 63 | }; |
66 | 64 | in |
67 | 65 | { |
| 66 | + # ── OPTIONS EXHAUSTION ── |
68 | 67 | options.my.media.${name} = { |
69 | 68 | enable = lib.mkEnableOption "the ${name} service"; |
70 | 69 | stateDir = lib.mkOption { type = lib.types.str; default = "${srePaths.stateDir}/${name}"; }; |
|
77 | 76 | { |
78 | 77 | services.${name} = { |
79 | 78 | enable = true; |
80 | | - openFirewall = lib.mkForce false; |
| 79 | + openFirewall = lib.mkForce false; # SRE: Firewall immer manuell |
81 | 80 | ${stateOption} = stateValue; |
82 | 81 | } // lib.optionalAttrs supportsUserGroup { |
83 | 82 | user = cfg.user; |
84 | 83 | group = cfg.group; |
| 84 | + } // lib.optionalAttrs (name == "jellyfin") { |
| 85 | + # 🚀 TIER B: Cache auf SATA SSD |
| 86 | + cacheDir = "/mnt/fast-pool/cache/jellyfin"; |
85 | 87 | }; |
86 | 88 |
|
87 | 89 | systemd.services.${name} = lib.mkMerge [ |
|
94 | 96 | PrivateTmp = true; |
95 | 97 | NoNewPrivileges = true; |
96 | 98 |
|
97 | | - # Resource Guarding (Inherited from configs.nix) |
| 99 | + # Resource Quotas |
98 | 100 | MemoryMax = "${toString sreConfig.resourceLimits.maxMediaRamMB}M"; |
99 | 101 | CPUWeight = 50; |
100 | 102 | OOMScoreAdjust = 500; |
101 | 103 |
|
102 | | - # SSoT Paths Enforcement |
| 104 | + # 🚀 ABC-TIERING ENFORCEMENT |
| 105 | + # Zugriff nur auf State (A), Downloads (B) und Library (C) |
103 | 106 | ReadWritePaths = [ |
104 | 107 | cfg.stateDir |
105 | 108 | srePaths.mediaLibrary |
106 | 109 | "${srePaths.storagePool}/downloads" |
| 110 | + "/mnt/fast-pool/cache" |
| 111 | + "/mnt/fast-pool/metadata" |
107 | 112 | ]; |
108 | 113 |
|
109 | | - # Metadata Bindings |
| 114 | + # Metadata Bindings (Spezifisch für .NET Apps) |
110 | 115 | BindPaths = lib.mkIf (name == "sonarr" || name == "radarr" || name == "readarr" || name == "prowlarr" || name == "lidarr") [ |
111 | 116 | "/mnt/fast-pool/metadata/${name}:/var/lib/${name}/MediaCover" |
112 | 117 | ]; |
|
115 | 120 | extraServiceConfig |
116 | 121 | ]; |
117 | 122 |
|
118 | | - # Caddy Edge Routing (Subdomain Aware) |
| 123 | + # Caddy Subdomain Routing |
119 | 124 | services.caddy.virtualHosts."${name}.${sreConfig.identity.subdomain}.${sreConfig.identity.domain}" = lib.mkIf (useVpn || name != "jellyfin") { |
120 | 125 | extraConfig = lib.mkForce '' |
121 | 126 | import sso_auth |
122 | 127 | reverse_proxy ${if useVpn then "10.200.1.2" else "127.0.0.1"}:${toString nativePort} |
123 | 128 | ''; |
124 | 129 | }; |
125 | 130 |
|
| 131 | + # ── TMPFILES ENFORCEMENT ── |
126 | 132 | systemd.tmpfiles.rules = [ |
| 133 | + "d ${cfg.stateDir} 0750 ${cfg.user} media -" |
127 | 134 | "d /mnt/fast-pool/metadata/${name} 0775 ${cfg.user} media -" |
128 | 135 | "d /mnt/fast-pool/cache/${name} 0775 ${cfg.user} media -" |
129 | 136 | ]; |
|
0 commit comments