Saltar a contenido

Inventario de Infraestructura

River Oaks Church - Creado en abril de 2026

Esta página es una fuente única de verdad para el inventario de la infraestructura local y adyacente que hace funcionar la tecnología de River Oaks. Se compiló revisando los repositorios riveroaks/infra y riveroaks/portal y uniendo configuraciones, READMEs y páginas existentes en este sitio de documentación. Donde un detalle no pudo determinarse a partir de la fuente, se marca como (desconocido — confirmar) en el apéndice Preguntas Abiertas.

Esta página es solo para uso interno y se encuentra detrás de la autenticación del sitio de documentación. Nada en esta página debe tratarse como un límite de seguridad por sí solo.


Resumen

  • Servidor Proxmox único en el campus principal de River Oaks (sin clúster).
  • 40 núcleos de CPU lógicos, 49.43 TiB de almacenamiento, 13 VM en línea, 0 detenidas, 3 contenedores LXC. Utilización (punto en el tiempo, 27/04/2026): 68% RAM, 19% CPU, 44% almacenamiento.
  • Internet: Fibra principal de 1 Gbps, respaldo por cable de 300 / 40 Mbps.
  • Tejido de red: Backbone de 10G, de extremo a extremo Ubiquiti (red "bastante grande" para el tamaño del sitio). Además, un puñado de Raspberry Pis para tareas únicas.
  • Conectividad entre sitios al centro de datos de Cole y al hogar a través de una malla WireGuard con enrutamiento OSPF de FRR terminada en una VM dedicada VPN-Node en la iglesia. Algunas VM propiedad de River Oaks se encuentran en el centro de datos de Beam Networks y se conectan a esa malla.
  • Entrada pública: principalmente nginx en rocc-db para aplicaciones *.ro.church, además de Cloudflare (Pages, Tunnels, Access) para algunas superficies.
  • Copias de seguridad: de tres niveles: local (host Proxmox), NAS (gofer2) y fuera del sitio semanalmente a un Google Team Drive a través de rclone ejecutándose en LXC 109. Consulte Copias de seguridad de VM para ver el horario completo.

El servidor en sí se denomina rocc01 en notas antiguas (consulte Inicio del inventario). La interfaz web de Proxmox está en https://proxmox.1nine89.net (según la página de inicio de documentación).


Máquinas Virtuales y Contenedores

La lista a continuación es lo que es identificable a partir del código fuente del repositorio a partir del 27/04/2026. El host Proxmox informa 13 VM + 3 LXC en línea, por lo que existen varias VM / contenedores que aún no están identificados en riveroaks/infra. Esos se anotan como (desconocido — confirmar) en Preguntas Abiertas.

rocc-db — host de servidor web / DB / Node-RED / portal

La VM más cargada. Todo lo que llega externamente a *.ro.church aterriza aquí.

Campo Valor
Nombre de host rocc-db
IP 10.200.24.42
ID de VM Proxmox 100 (según la política de copia de seguridad en Copias de seguridad de VM)
SO Ubuntu (PHP 8.1, nginx, MySQL/MariaDB)
Rol Nivel web público + MySQL + Node-RED + pila del portal
Superficie pública portal.ro.church, forms.ro.church, lyrics.ro.church, dev.portal.ro.church, ro.church (enlaces cortos), *.gs.ro.church (comodín de Goshen), links.gs.ro.church, eugenecarol.com, forms.eugenecarol.com
Escuchas solo internas nginx :1881 (proxy Node-RED), nginx :8080 (phpMyAdmin), nginx :8020 solo localhost (ayudante de API UniFi), nginx :8123 stream TCP → 10.0.50.13:8123 (broker MQTT)
Servicios en host nginx, php8.1-fpm, MySQL/MariaDB, Node-RED (PM2), certbot local, runner de GitLab CI ro-portal-1
Despliegue automático nginx está conectado a través del trabajo de GitLab deploy:nginx:rocc-db del repositorio infra (manual en main); el portal se despliega a través de la CI de riveroaks/portal al presionar main / dev
Propietario Cole (principal)

Notas extraídas de la fuente:

  • El repositorio riveroaks/infra/nginx/hosts/rocc-db/ es un espejo uno a uno de /etc/nginx/ en esta VM. El nginx.conf de nivel superior define un map $host $backend_endpoint para el proxy de *.gs.ro.church y un oyente stream en :8123.
  • El runtime de Node-RED en ~/.node-red/ (aplicación PM2 node-red) escucha en :1880; nginx proxyea :1881 a localhost:1880. El paleta personalizada tiene 23 módulos node-red-contrib-* (ver infra/nodered/instances/rocc-db-local/package.json).
  • El portal se monta en /usr/share/nginx/portal/{dashboard,forms,lyrics,errors,unifiapi}/. El portal de desarrollo se monta en /usr/share/nginx/html/dev-portal/dashboard/.
  • TLS: el certificado comodín para gs.ro.church se encuentra en /home/riveroaks/local-certbot/certbot/conf/live/gs.ro.church/. Se presume que la cadena *.ro.church se gestiona en otro lugar (desconocido — confirmar).

Recargar: sudo nginx -t && sudo systemctl reload nginx. Node-RED: pm2 restart node-red (ejecutar a través del PATH del usuario nvm).

bitwarden — VM de Bitwarden / Vaultwarden

Campo Valor
Nombre de host (desconocido — confirmar; llamado "Bitwarden" en la política de copia de seguridad)
ID de VM Proxmox 110 (nivel de copia de seguridad de alta frecuencia según Copias de seguridad de VM)
Rol Gestor de contraseñas autoalojado para credenciales de TI
Superficie pública (desconocido — confirmar) — referenciado como el almacén de credenciales de registro en toda la documentación de TI
Propietario Cole (principal)

storage-mgr — orquestador de copias de seguridad (LXC 109)

Campo Valor
ID de contenedor 109 (LXC)
Rol Ejecuta el envío nocturno de rclone de copias de seguridad de Proxmox a Google Team Drive
Montajes /mnt/proxmox-backups (enlace de solo lectura desde /var/lib/vz/dump del host)
Cron 0 0 * * * /root/proxmox-backup-sync.sh — instantánea semanal, retención de 13 semanas
Excluido de trabajos de copia de seguridad locales sí, para evitar recursión

Documentado en Copias de seguridad de VM.

ro-ntfy — gateway de notificaciones Ntfy

Campo Valor
Nombre de host ro-ntfy (mencionado por nombre en Configuración de cuenta Ntfy)
IP (desconocido — confirmar)
Rol Distribución de alertas/notificaciones para TI
Superficie pública notifications.ro.church

Según Notificaciones de TI, el servicio Ntfy se describe como actualmente alojado en el centro de datos. El procedimiento de adición de usuarios (Configuración de cuenta Ntfy) indica a los operadores que inicien sesión en Proxmox y busquen una VM llamada ro-ntfy, lo que sugiere que existe una VM local (confirmar: ¿está ro-ntfy en las instalaciones de RO, en el centro de datos o ambos?).

billionmail — sustituto de plantilla dinámica de MailerSend

Campo Valor
Nombre de host (desconocido — confirmar; nombre de servicio "BillionMail")
IP 10.141.74.109
Rol Plantillas de correo electrónico dinámicas autoalojadas; recibe tráfico de db-nodered
Dónde se ejecuta realmente hoy centro de datos (según Adiós SendGrid, con un plan declarado para moverlo a la iglesia)

Reside en la misma VLAN que el resto de las VM de RO en el centro de datos, por lo que RO puede acceder a él a través de la malla OSPF a través de la ruta estática al centro de datos. Se lista aquí porque es una VM propiedad de River Oaks, aunque actualmente esté aparcada en el centro de datos de BN.

VMs de Node-RED del campus de Goshen (mpr-nr, youth-nr, tech-nr)

Tres runtimes de Node-RED referenciados por el bloque map $host $backend_endpoint en el nginx.conf de rocc-db:

Nombre de host (vhost) Backend
mpr-nr.gs.ro.church 172.16.64.24:1880
youth-nr.gs.ro.church 172.16.64.25:1880
tech-nr.gs.ro.church 172.16.64.26:1880

Los tres son proxy inversos a través del vhost comodín *.gs.ro.church en rocc-db, con las cabeceras de actualización de WebSocket conservadas. Se encuentran en la VLAN del campus de Goshen (172.16.64.0/24). Si cada uno es su propia VM, su propio LXC, o todos en un host Proxmox en el campus de Goshen es (desconocido — confirmar).

Esto es consistente con la nota de memoria compartida de la topología de Node-RED de que River Oaks ejecuta 5–10 instancias separadas de Node-RED; estas tres son explícitas, más rocc-db-local, más db.nodered.ro.church (ver más abajo) eleva el recuento visible a cinco.

db-nodered / edit.db.nodered.ro.church — Node-RED principal de RO

Campo Valor
Nombre de host / FQDN edit.db.nodered.ro.church (editor); db.nodered.ro.church (lógico)
Dónde se ejecuta (desconocido — confirmar)no la instancia rocc-db-local basándose en el nombre, y aún no está en el repositorio infra
Rol Receptor de webhooks para el portal: eventos de inicio de sesión, registros de WiFi, solicitudes de llaveros, creación de cuentas, envío de correos electrónicos
Hablado por riveroaks/portal (según el README.md del portal); flujo RO MailerSend / BillionMail
Propietario (desconocido — confirmar; se presume Cole)

El README.md del portal menciona este endpoint de Node-RED por FQDN como el receptor de webhooks para el flujo de incorporación de WiFi y el registro de eventos de inicio de sesión. Distinto de rocc-db-local (puerto 1881 en el propio rocc-db), por lo que esta es como mínimo una cuarta instancia de Node-RED de RO.

Backend de links.gs.ro.church

Campo Valor
Nombre de host (desconocido — confirmar)
IP / Puerto 10.200.24.36:3000 (según el vhost nginx en infra/nginx/hosts/rocc-db/sites-enabled/gs.ro.church.conf)
Rol Servicio de enlaces cortos de Goshen
Superficie pública links.gs.ro.church

10.200.24.36 está a un octeto de diferencia de rocc-db (.42), lo que sugiere una VM hermana en la misma subred 10.200.24.0/24. Posiblemente la pila de acortador de URL YOURLS o similar.

Clúster de VM no identificadas en 10.200.24.0/24 y 10.200.25.0/24

Dos superficies adicionales visibles desde las configuraciones pero aún no documentadas:

  • 10.0.50.13:8123 — objetivo de proxy de stream TCP desde el nginx de rocc-db (stream { server { listen 8123; proxy_pass 10.0.50.13:8123 } }). Cruzado como la dirección del broker MQTT utilizada por los flujos de Node-RED (según infra/nodered/instances/rocc-db-local/flows.json línea 643). (confirmar host — podría estar en el centro de datos en la malla OSPF dado el prefijo 10.0.x.x, o podría ser una dirección de homelab enrutada.)
  • 10.200.25.155 y 10.200.25.156 en TCP 12445 — Clúster de dos NVR de UniFi Access ("NVR apilados" según la página de inicio de Acceso a Puertas). Dispositivos de hardware, no VM Proxmox. Terminación para control de puertas y aplicación de llaveros.

Clúster de VM de RO residentes en el centro de datos

Varias de las IP que aparecen en el código fuente del portal viven en los rangos 10.141.x.x y 172.19.x.x, que pertenecen a VM propiedad de RO alojadas en el clúster del centro de datos de BN (la excepción del límite de confianza mencionada en Team/_SharedMemory/reference_infrastructure_topology_and_capacity.md). Las identificadas por nombre:

Servicio Dirección Identificado desde
BillionMail 10.141.74.109 Adiós SendGrid
RAD1 / RAD2 / RAD3 (FreeRADIUS) (desconocido — confirmar IPs exactas; en el rango 172.19.x.x basándose en consultas de registro del portal) Solución de problemas de RADIUS — "alojado en 3 máquinas virtuales en mis servidores (de Cole) en el centro de datos"

Estos están documentados bajo el lado de River Oaks porque son propiedad de RO, aunque estén físicamente en el centro de datos de BN; esto coincide con la política de límite de confianza.

Otros invitados de Proxmox en el servidor local (no identificados)

El host Proxmox informa 13 VM + 3 LXC en total. La lista anterior identifica aproximadamente 4–5 VM locales (rocc-db, bitwarden, ro-ntfy si es local, posiblemente el backend de enlaces en 10.200.24.36), más 1 LXC (storage-mgr 109). Eso deja una brecha considerable. Consulte Preguntas Abiertas para ver la lista de invitados no identificados que necesitaremos confirmar con Cole.


Servicios no en una VM dedicada

MySQL / MariaDB

Reside en rocc-db (localhost) y es la base de datos para todo el monorepo del portal. Tres bases de datos están en uso activo:

  • public — base de datos principal del portal (usuarios, llaveros, redes, registros, variables).
  • tickets — tickets de TI/mantenimiento.
  • expense_forms — aplicación de solicitud de gastos de marzo de 2026, más elementos de línea, adjuntos y eventos de auditoría.

Se hace referencia a una cuarta base de datos (logs) en dashboard/static/config.php.

Los detalles de conexión se cargan desde dashboard/static/config.php y el .env raíz (para el flujo de gastos). MySQL es solo localhost en rocc-db; no hay oyente externo.

Este es el host MySQL de RO. Es separado de la instancia au-db.cg-e.net:6033 de Beam; consulte Team/_SharedMemory/reference_mysql_hosts.md. RO nunca se conecta a au-db; Beam nunca se conecta a este.

Runtimes de Node-RED (lado RO)

Al menos cinco instancias identificables; la nota de topología de Node-RED de memoria compartida dice 5–10 en total.

Instancia Dónde Notas
rocc-db-local rocc-db (10.200.24.42:1880, proxy a través de nginx :1881) Gestionado por PM2; flujos rastreados en infra/nodered/instances/rocc-db-local/. Tiene adminAuth habilitado.
mpr-nr 172.16.64.24:1880 (Goshen) Flujos de sala multiusos (presumiblemente).
youth-nr 172.16.64.25:1880 (Goshen) Flujos juveniles.
tech-nr 172.16.64.26:1880 (Goshen) Flujos del equipo de tecnología.
db.nodered.ro.church (edit.db.nodered.ro.church) (host desconocido) Receptor principal de webhooks para el portal. Distinto de rocc-db-local.

Cinco identificados; 0–5 más (desconocido — confirmar).

El archivo de flujo de rocc-db-local hace referencia al broker MQTT en 10.0.50.13:8123 y a un flujo SQL de eventos de autenticación externo que escribe en una tabla nr-user-access. Varios flujos envían POST a los NVR de UniFi Access en 10.200.25.155 / 10.200.25.156.

Snipe-IT (seguimiento de activos)

Campo Valor
Superficie pública inventory.ro.church
Dónde "Snipe-IT se ejecuta en un software de alojamiento Docker llamado Cloudron. La VM de Cloudron se ejecuta en rocc01." (según Inicio del inventario)
Propietario Cole / TI de RO

Esta es una instancia de Snipe-IT separada de la de Beam Networks (según Team/_SharedMemory/reference_snipe_it_inventory.md). Los datos no se federan.

Sitio de documentación (este sitio)

Campo Valor
Superficie pública docs.ro.church (protegido por autenticación)
Compilación MkDocs (tema Material) — mkdocs build && wrangler pages deploy site/
Alojamiento Cloudflare Pages (proyecto ro-docs) — consulte riveroaks/docs/.gitlab-ci.yml
Runner de CI ro-docker-1
Repositorio git-local.beamnetworks.cloud:riveroaks/docs.git, rama main

Nota: la página Alojamiento del sitio de documentación actualmente dice que el sitio se ejecuta en el clúster Proxmox de Cole en el centro de datos; eso está desactualizado a partir de abril de 2026. La definición de CI ahora se despliega en Cloudflare Pages. Vale la pena una edición de seguimiento cuando sea conveniente.

Controlador de red UniFi

Campo Valor
Endpoint interno https://10.100.1.58 (según el README.md del portal, "Integraciones externas")
Dónde Dispositivo UDM / NVR, no una VM
Rol Gestiona WLANs de WiFi y grupos de acceso en la red del campus
Utilizado por Cliente de API UniFi del portal para la gestión de WLANs de WiFi

UniFi Access (puerta / llavero)

Campo Valor
Endpoints internos https://10.200.25.155:12445, https://10.200.25.156:12445
Dónde "NVR apilados" — dispositivos de hardware en la iglesia
Rol Control de acceso a puertas + aplicación de llaveros
Utilizado por Flujo de llaveros del portal + flujos de Node-RED que otorgan/revocan membresía a grupos de usuarios

UISP (inalámbrico PTP)

Campo Valor
Superficie pública uisp.beamnetworks.dev
Dónde Alojado en el centro de datos de Beam Networks, no en RO (según Gestión de UISP)
Rol Gestiona enlaces inalámbricos PTP de Ubiquiti entre edificios

Fuera del alcance de este inventario de RO, pero documentado aquí porque la página de documentación existente ya lo menciona.

ProPresenter

Campo Valor
Endpoint interno http://10.200.5.5:1025/v1/
Dónde PC de control del santuario (no en Proxmox)
Rol Fuente de datos de diapositivas / letras para lyrics.ro.church
Consultada por lyrics/poll_propresenter.php en rocc-db (cada 50 ms; almacenada en caché en /dev/shm)

Monitoreo de estado (Uptime Kuma)

Campo Valor
Superficie pública status.ro.church (editor: /dashboard; público: /status/network)
Dónde "Docker ejecutándose en la VM de Oracle en la nube" (según Monitoreo de red)
Rol Hace ping a VM y dispositivos para rastrear el tiempo de actividad

Alojado en la nube (Oracle Free Tier), no en Proxmox de RO.

Otras superficies de RO fuera de las instalaciones

Para completar: estas son accesibles desde la página de inicio de documentación y existen fuera del servidor de RO:

  • portal.ro.church / dev.portal.ro.church — misma VM rocc-db; listado aquí porque son la superficie más utilizada.
  • Cuenta de Cloudflare (dash.cloudflare.com) — DNS, alojamiento de Pages, Access. El sitio de documentación se encuentra detrás de Cloudflare Access según el contexto de la carta del equipo.
  • Jamf Cloud (riveroaks.jamfcloud.com) — gestión de dispositivos Apple. SaaS, no local.
  • Jamf Protect (riveroaks.protect.jamfcloud.com) — SaaS.
  • GitLab (gitlab.au.bncorp.dev) — repositorio de código y CI/CD.
  • Interfaces de Proxmoxproxmox.1nine89.net (RO local), px-prod.beam-hosting.net (centro de datos de Cole donde también residen algunas VM de RO).

Tejido de Red

Plan de IP (inferido de las configuraciones)

Rango Dónde Notas
10.200.5.0/24 Campus principal de RO — AV del santuario ProPresenter (10.200.5.5)
10.200.24.0/24 Campus principal de RO — VLAN de servidor rocc-db (.42); backend de enlaces (.36)
10.200.25.0/24 Campus principal de RO — NVR de UniFi Access .155, .156
10.100.1.0/24 Campus principal de RO — controlador de red UniFi 10.100.1.58
172.16.64.0/24 Campus de Goshen VLAN Red UniFi en .10; VM Node-RED en .24/.25/.26; ejemplo de dispositivo cliente .131
10.0.50.0/24 (desconocido — confirmar) — posiblemente hogar o centro de datos Broker MQTT en 10.0.50.13:8123
10.141.70.0/24, 10.141.74.0/24 VM de RO en el centro de datos de BN BillionMail en 10.141.74.109
172.19.x.x VM de RO en el centro de datos de BN (VLAN RADIUS, etc.) RAD1/RAD2/RAD3 probablemente residen aquí

Mapa de VLAN (desconocido — confirmar)

No tenemos una lista completa de VLAN en la fuente. Lo que sí sabemos:

  • El campus de Goshen tiene su propia VLAN que se mapea al espacio de IP 172.16.64.0/24.
  • El campus principal de RO tiene como mínimo una VLAN de servidor (10.200.24.x), una VLAN de AV (10.200.5.x), una VLAN de NVR de Acceso (10.200.25.x) y una superficie de gestión de red UniFi (10.100.1.x).
  • Existe una red IoT según Solución de problemas de RADIUS (cuentas basadas en MAC de Tipo 2).

Malla OSPF / WireGuard

  • Una VM VPN-Node dedicada en RO termina la malla WireGuard y ejecuta FRR hablando OSPF con pares en casa y en el centro de datos de BN.
  • La alcanzabilidad entre sitios es a través de direcciones 10.x.x.x; no se requiere rebote de DNS público para el tráfico interno.
  • Límite de confianza: River Oaks no puede iniciar conexiones a la infraestructura de Beam Networks. Las VM propiedad de RO que residen físicamente en el centro de datos de BN (BillionMail, RADIUS, etc.) son la excepción; ya están dentro del borde de BN.
  • Salida de Beam → RO no está restringida.
  • (desconocido — confirmar: nombre de host / VMID de VPN-Node en RO.)

ISP y IP pública

  • ISP principal: Fibra de 1 Gbps (proveedor: (desconocido — confirmar; "Surf" aparece en Adiós SendGrid como una posible fuente de IP pública)).
  • ISP de respaldo: Cable de 300 / 40 Mbps.
  • Asignación de IP pública: una IP públicamente enrutable por sitio según la nota de infraestructura de la cartera. Direcciones específicas (desconocidas — confirmar).
  • Ambos ISP están conectados al anillo FRR-OSPF.

Entrada pública

  • nginx en rocc-db es la entrada pública principal para los vhosts comodín *.ro.church y de Goshen.
  • Cloudflare se encuentra delante para DNS, WAF y superficies protegidas por Access (por ejemplo, este sitio de documentación, el acceso a la interfaz de Proxmox).
  • Se utilizan Cloudflare Tunnels además de nginx, pero son secundarios a nginx como ruta principal.

Backbone

  • Backbone Ubiquiti SFP+ de 10G.
  • Modelo de switch / marca de firewall (desconocido — confirmar en RO; OPNsense es el firewall en el centro de datos de BN, no necesariamente aquí.)

Límites de confianza con Beam Networks

Extraído de Team/_SharedMemory/reference_infrastructure_topology_and_capacity.md:

  • RO NO PUEDE iniciar nuevas conexiones a la infraestructura de BN (postura del firewall).
  • Las VM propiedad de RO en el centro de datos de BN están exentas; ya están dentro del borde de BN. BillionMail, RAD1/2/3, posiblemente Ntfy entran en este grupo.
  • BN → RO no está restringido.
  • Reglas de aislamiento por entorno:
  • RO Node-RED ↔ BN Node-RED: nunca se cruzan. Cinco o más instancias en cada lado, completamente separadas (según reference_node_red_topology.md).
  • RO MySQL en rocc-db nunca es consultado por código del lado de BN; au-db.cg-e.net:6033 de BN nunca es consultado por código de RO (según reference_mysql_hosts.md).
  • RO Snipe-IT y BN Snipe-IT no se federan.

Preguntas Abiertas

Los siguientes elementos son (desconocidos — confirmar con Cole) y cerrarían las brechas en este inventario. Ninguno de ellos es bloqueante; este es el backlog para una pasada de seguimiento una vez que un humano pueda responder.

Brechas por VM

  1. Las 8–9 VM locales restantes que el host Proxmox informa como "en línea" pero que no están identificadas en el código fuente de riveroaks/infra. Necesario: nombre de host, VMID, IP, rol, propietario. Posibles candidatos que hemos oído mencionar pero no podemos precisar: un servidor multimedia, un recurso compartido de archivos/SMB local, un host cyd (según memoria compartida), quizás un servidor de impresión.
  2. Los 2 contenedores LXC restantes (1 de 3 es storage-mgr 109). ¿Qué se ejecuta en los contenedores de clase 100 y 110 que no hemos nombrado? ¿O esos dos no se utilizan?
  3. VM bitwarden — nombre de host, IP, superficie pública (si la hay). El VMID es 110.
  4. VM ro-ntfy — ubicación confirmada: ¿RO local, centro de datos de BN, o ambos? La documentación de TI sugiere ambos en diferentes momentos.
  5. db.nodered.ro.church (edit.db.nodered.ro.church) — ¿qué host lo ejecuta? ¿Es una VM separada u otro runtime en rocc-db?
  6. Backend de links.gs.ro.church en 10.200.24.36:3000 — ¿cuál es el nombre real de la VM y qué software se ejecuta en ella (YOURLS? ¿personalizado?).
  7. Broker MQTT 10.0.50.13 — nombre del host, ubicación (¿RO local? ¿casa? ¿centro de datos?), qué se suscribe a él.

Brechas de tejido de red

  1. Lista completa de VLAN para el campus principal de RO — IDs, nombres, rangos de IP, cuáles están enrutados vs. aislados.
  2. Direcciones IP públicas (ISP principal + respaldo) para el sitio de RO.
  3. Nombre del ISP de fibra principal (¿Surf? ¿otra cosa?).
  4. VM VPN-Node nombre de host/VMID en RO y el inventario de pares WireGuard que termina.
  5. Cadena TLS para *.ro.church — ¿es ACME en rocc-db, ACME en el borde en Cloudflare, o un comodín emitido en otro lugar?
  6. Marca/modelo del firewall para el campus principal de RO (¿es OPNsense, Ubiquiti UDM Pro, algo más?).

VM de RO del lado del centro de datos

  1. IPs / nombres de host exactos para RAD1, RAD2, RAD3 (FreeRADIUS) en el centro de datos de BN — actualmente solo se infiere "en 172.19.x.x".
  2. Otras VM propiedad de RO en el centro de datos de BN además de BillionMail y las tres de RADIUS — si las hay.

Brechas a nivel de servicio

  1. ¿Se replica MySQL de rocc-db en algún lugar? ¿O es una instancia única solo con copias de seguridad?
  2. VM de ProPresenter — ¿es 10.200.5.5 una VM Proxmox, una Mac/PC física en el santuario, o ambas?
  3. Proceso WebSocket de letras — actualmente descrito en la documentación del portal como "debe iniciarse como un proceso en segundo plano por separado". ¿Es una unidad systemd, una sesión tmux, una aplicación PM2 o algo más? ¿En rocc-db?
  4. Actualizar docs-hosting.md — actualmente dice que el sitio de documentación se ejecuta en Proxmox en el centro de datos. La realidad (según .gitlab-ci.yml) son Cloudflare Pages. Vale la pena un pequeño PR.

Nivel de proceso

  1. ¿Existe un mapeo documentado entre gs.ro.church y el campus de Goshen? Esta página asume Goshen, pero ninguna página del sitio de documentación lo dice explícitamente.
  2. ¿Qué se ejecuta en las Raspberry Pis "haciendo tareas únicas" en RO? Vale la pena un párrafo corto para cada una si alguna de ellas sirve tráfico.

Apéndice: índice de archivos fuente

Archivos utilizados para construir este inventario (solo lectura). Listados para trazabilidad para que la próxima pasada pueda regenerarse limpiamente.

De riveroaks/infra/:

  • README.md, roadmap.md, user-actions.md
  • nginx/hosts/rocc-db/README.md
  • nginx/hosts/rocc-db/nginx.conf
  • nginx/hosts/rocc-db/sites-enabled/*.conf (7 archivos)
  • nginx/hosts/rocc-db/sites-available/default
  • nodered/instances/rocc-db-local/README.md
  • nodered/instances/rocc-db-local/package.json
  • nodered/instances/rocc-db-local/flows.json (solo nombre — el contenido contiene tokens de autenticación; no se analiza en este inventario)
  • deploy/targets/nginx/rocc-db.json
  • deploy/targets/nodered/rocc-db-local.json
  • docs/inventory/nginx-hosts.md
  • docs/inventory/nodered-instances.md
  • docs/deploy/certificates.md
  • docs/deploy/gitlab-ci.md
  • .gitlab-ci.yml

De riveroaks/portal/:

  • README.md
  • dashboard/static/config.php (solo referencias de IP/host — no se leyeron secretos)
  • dashboard/v1.1/keys/config/unifi_api_config.php (solo referencias de IP/host)
  • dashboard/v1.1/keys/config/unifi_door_logs.php (solo referencias de IP/host)
  • dashboard/v1.1/tickets/trigger_email_service.php (solo referencias de IP/host)
  • lyrics/poll_propresenter.php (solo referencias de IP/host)
  • .env.example (solo plantilla)

De este sitio de documentación (riveroaks/docs/docs/):

  • index.md, IT/.nav.yml
  • IT/vm-backups.md, IT/vm-mainteance.md, IT/docs-hosting.md
  • IT/Inventory/home.md
  • IT/Networking/radius-troubleshooting.md
  • IT/Networking/status-monitoring.md
  • IT/Networking/uisp-manager.md
  • IT/Networking/ntfy-setup.md
  • IT/Networking/goodbye-sendgrid.md
  • IT/Networking/Doors/home.md
  • IT/Onboarding/notifications.md

De la memoria compartida del equipo (Team/_SharedMemory/):

  • reference_infrastructure_topology_and_capacity.md
  • reference_node_red_topology.md
  • reference_mysql_hosts.md
  • reference_snipe_it_inventory.md

Ningún archivo .env, .secret, de credenciales o clave privada fue abierto al producir este inventario.