النطاق: tripz-api.intaleqapp.com (قرار المالك) — مملوك وجاهز، ومحايد عن اسم العلامة الذي لم يُحسم فلا يحتاج تغييراً لاحقاً. ثغرتان كانتا ستُبطلان TLS من أصله: - API كان منشوراً على 0.0.0.0:4010 → صار 127.0.0.1. بلا هذا يبقى http://IP:4010 مفتوحاً فيتجاوز TLS كلياً وتصير الشهادة زينة - **Postgres كان مكشوفاً على 0.0.0.0:55432** — القاعدة على الإنترنت مباشرة → صار 127.0.0.1. المنفذ غير القياسي إخفاء لا أمان. الوصول من الماك عبر نفق SSH (docs/20 §4) trust proxy = 1: خلف Nginx كان req.ip يصير 127.0.0.1 للجميع فيمتلئ سجل التدقيق المالي (I7) بعنوان البروكسي بدل السائق — أثرٌ بلا قيمة عند النزاع. قفزة واحدة فقط: الثقة المفتوحة تسمح للعميل بتزوير X-Forwarded-For. docs/20: DNS → موقع reverse proxy → شهادة → **إعداد ترقية WebSocket** (بدونه يسقط التتبّع الحيّ) + مهلة 3600s للنبضات طويلة العمر + فحص تحقّق أهمّه أن http://IP:4010 يجب أن **يفشل**. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
84 lines
2.7 KiB
YAML
84 lines
2.7 KiB
YAML
# ==== Tripz stack — كل شيء معزول ببادئة tripz على السيرفر المشترك ====
|
|
# التشغيل على السيرفر: docker compose up -d --build
|
|
# أسماء الحاويات/الشبكة/الفوليوم كلها ببادئة tripz لتفادي التصادم.
|
|
|
|
name: tripz
|
|
|
|
services:
|
|
postgres:
|
|
image: postgis/postgis:16-3.4
|
|
container_name: tripz-postgres
|
|
restart: unless-stopped
|
|
environment:
|
|
POSTGRES_DB: ${DB_NAME:-tripz}
|
|
POSTGRES_USER: ${DB_USER:-tripz}
|
|
POSTGRES_PASSWORD: ${DB_PASSWORD:-change_me_strong}
|
|
volumes:
|
|
- tripz-pgdata:/var/lib/postgresql/data
|
|
ports:
|
|
# 127.0.0.1 فقط — كانت مكشوفة على 0.0.0.0 أي أن القاعدة كانت على
|
|
# الإنترنت مباشرة. المنفذ غير القياسي ليس أماناً، هو إخفاء.
|
|
# للوصول من الماك: نفق SSH (راجع docs/20).
|
|
- "127.0.0.1:${DB_EXPOSE_PORT:-55432}:5432"
|
|
networks: [tripz-net]
|
|
|
|
redis:
|
|
image: redis:7-alpine
|
|
container_name: tripz-redis
|
|
restart: unless-stopped
|
|
# ملاحظة: نعزل منطقياً بـ DB index 3 + keyPrefix، لا بنسخة redis منفصلة.
|
|
command: ["redis-server", "--save", "60", "1"]
|
|
volumes:
|
|
- tripz-redisdata:/data
|
|
networks: [tripz-net]
|
|
|
|
martin:
|
|
image: ghcr.io/maplibre/martin:latest
|
|
container_name: tripz-martin
|
|
restart: unless-stopped
|
|
# خادم بلاطات انطلق (يُهيّأ لاحقاً بمصدر البيانات). موجود من الآن للربط.
|
|
environment:
|
|
DATABASE_URL: postgres://${DB_USER:-tripz}:${DB_PASSWORD:-change_me_strong}@postgres:5432/${DB_NAME:-tripz}
|
|
depends_on: [postgres]
|
|
networks: [tripz-net]
|
|
|
|
api:
|
|
build: .
|
|
container_name: tripz-api
|
|
restart: unless-stopped
|
|
env_file: .env
|
|
environment:
|
|
DB_HOST: postgres
|
|
REDIS_HOST: redis
|
|
command: ["node", "dist/main.js"]
|
|
depends_on: [postgres, redis]
|
|
ports:
|
|
# 127.0.0.1 فقط: لا يصل إليه إلا Nginx المحلي (CloudPanel) الذي ينهي
|
|
# الـTLS. بلا هذا يبقى http://IP:4010 مفتوحاً فيتجاوز الـTLS كله
|
|
# ويصير الشهادة زينة (docs/20).
|
|
- "127.0.0.1:${API_PORT:-4010}:4010"
|
|
volumes:
|
|
- tripz-storage:/app/storage
|
|
networks: [tripz-net]
|
|
|
|
worker:
|
|
build: .
|
|
container_name: tripz-worker
|
|
restart: unless-stopped
|
|
env_file: .env
|
|
environment:
|
|
DB_HOST: postgres
|
|
REDIS_HOST: redis
|
|
command: ["node", "dist/worker.js"]
|
|
depends_on: [postgres, redis]
|
|
networks: [tripz-net]
|
|
|
|
volumes:
|
|
tripz-pgdata:
|
|
tripz-redisdata:
|
|
tripz-storage:
|
|
|
|
networks:
|
|
tripz-net:
|
|
name: tripz-net
|