Inventario de Infraestructura
River Oaks Church - Creado en abril de 2026
Esta página es una fuente única de verdad para el inventario de la infraestructura local y adyacente que hace funcionar la tecnología de River Oaks. Se compiló revisando los repositorios riveroaks/infra y riveroaks/portal y uniendo configuraciones, READMEs y páginas existentes en este sitio de documentación. Donde un detalle no pudo determinarse a partir de la fuente, se marca como (desconocido — confirmar) en el apéndice Preguntas Abiertas.
Esta página es solo para uso interno y se encuentra detrás de la autenticación del sitio de documentación. Nada en esta página debe tratarse como un límite de seguridad por sí solo.
Resumen
- Servidor Proxmox único en el campus principal de River Oaks (sin clúster).
- 40 núcleos de CPU lógicos, 49.43 TiB de almacenamiento, 13 VM en línea, 0 detenidas, 3 contenedores LXC. Utilización (punto en el tiempo, 27/04/2026): 68% RAM, 19% CPU, 44% almacenamiento.
- Internet: Fibra principal de 1 Gbps, respaldo por cable de 300 / 40 Mbps.
- Tejido de red: Backbone de 10G, de extremo a extremo Ubiquiti (red "bastante grande" para el tamaño del sitio). Además, un puñado de Raspberry Pis para tareas únicas.
- Conectividad entre sitios al centro de datos de Cole y al hogar a través de una malla WireGuard con enrutamiento OSPF de FRR terminada en una VM dedicada VPN-Node en la iglesia. Algunas VM propiedad de River Oaks se encuentran en el centro de datos de Beam Networks y se conectan a esa malla.
- Entrada pública: principalmente nginx en
rocc-dbpara aplicaciones*.ro.church, además de Cloudflare (Pages, Tunnels, Access) para algunas superficies. - Copias de seguridad: de tres niveles: local (host Proxmox), NAS (
gofer2) y fuera del sitio semanalmente a un Google Team Drive a través dercloneejecutándose en LXC 109. Consulte Copias de seguridad de VM para ver el horario completo.
El servidor en sí se denomina rocc01 en notas antiguas (consulte Inicio del inventario). La interfaz web de Proxmox está en https://proxmox.1nine89.net (según la página de inicio de documentación).
Máquinas Virtuales y Contenedores
La lista a continuación es lo que es identificable a partir del código fuente del repositorio a partir del 27/04/2026. El host Proxmox informa 13 VM + 3 LXC en línea, por lo que existen varias VM / contenedores que aún no están identificados en riveroaks/infra. Esos se anotan como (desconocido — confirmar) en Preguntas Abiertas.
rocc-db — host de servidor web / DB / Node-RED / portal
La VM más cargada. Todo lo que llega externamente a *.ro.church aterriza aquí.
| Campo | Valor |
|---|---|
| Nombre de host | rocc-db |
| IP | 10.200.24.42 |
| ID de VM Proxmox | 100 (según la política de copia de seguridad en Copias de seguridad de VM) |
| SO | Ubuntu (PHP 8.1, nginx, MySQL/MariaDB) |
| Rol | Nivel web público + MySQL + Node-RED + pila del portal |
| Superficie pública | portal.ro.church, forms.ro.church, lyrics.ro.church, dev.portal.ro.church, ro.church (enlaces cortos), *.gs.ro.church (comodín de Goshen), links.gs.ro.church, eugenecarol.com, forms.eugenecarol.com |
| Escuchas solo internas | nginx :1881 (proxy Node-RED), nginx :8080 (phpMyAdmin), nginx :8020 solo localhost (ayudante de API UniFi), nginx :8123 stream TCP → 10.0.50.13:8123 (broker MQTT) |
| Servicios en host | nginx, php8.1-fpm, MySQL/MariaDB, Node-RED (PM2), certbot local, runner de GitLab CI ro-portal-1 |
| Despliegue automático | nginx está conectado a través del trabajo de GitLab deploy:nginx:rocc-db del repositorio infra (manual en main); el portal se despliega a través de la CI de riveroaks/portal al presionar main / dev |
| Propietario | Cole (principal) |
Notas extraídas de la fuente:
- El repositorio
riveroaks/infra/nginx/hosts/rocc-db/es un espejo uno a uno de/etc/nginx/en esta VM. Elnginx.confde nivel superior define unmap $host $backend_endpointpara el proxy de*.gs.ro.churchy un oyentestreamen:8123. - El runtime de Node-RED en
~/.node-red/(aplicación PM2node-red) escucha en:1880; nginx proxyea:1881alocalhost:1880. El paleta personalizada tiene 23 módulosnode-red-contrib-*(verinfra/nodered/instances/rocc-db-local/package.json). - El portal se monta en
/usr/share/nginx/portal/{dashboard,forms,lyrics,errors,unifiapi}/. El portal de desarrollo se monta en/usr/share/nginx/html/dev-portal/dashboard/. - TLS: el certificado comodín para
gs.ro.churchse encuentra en/home/riveroaks/local-certbot/certbot/conf/live/gs.ro.church/. Se presume que la cadena*.ro.churchse gestiona en otro lugar (desconocido — confirmar).
Recargar: sudo nginx -t && sudo systemctl reload nginx. Node-RED:
pm2 restart node-red (ejecutar a través del PATH del usuario nvm).
bitwarden — VM de Bitwarden / Vaultwarden
| Campo | Valor |
|---|---|
| Nombre de host | (desconocido — confirmar; llamado "Bitwarden" en la política de copia de seguridad) |
| ID de VM Proxmox | 110 (nivel de copia de seguridad de alta frecuencia según Copias de seguridad de VM) |
| Rol | Gestor de contraseñas autoalojado para credenciales de TI |
| Superficie pública | (desconocido — confirmar) — referenciado como el almacén de credenciales de registro en toda la documentación de TI |
| Propietario | Cole (principal) |
storage-mgr — orquestador de copias de seguridad (LXC 109)
| Campo | Valor |
|---|---|
| ID de contenedor | 109 (LXC) |
| Rol | Ejecuta el envío nocturno de rclone de copias de seguridad de Proxmox a Google Team Drive |
| Montajes | /mnt/proxmox-backups (enlace de solo lectura desde /var/lib/vz/dump del host) |
| Cron | 0 0 * * * /root/proxmox-backup-sync.sh — instantánea semanal, retención de 13 semanas |
| Excluido de trabajos de copia de seguridad locales | sí, para evitar recursión |
Documentado en Copias de seguridad de VM.
ro-ntfy — gateway de notificaciones Ntfy
| Campo | Valor |
|---|---|
| Nombre de host | ro-ntfy (mencionado por nombre en Configuración de cuenta Ntfy) |
| IP | (desconocido — confirmar) |
| Rol | Distribución de alertas/notificaciones para TI |
| Superficie pública | notifications.ro.church |
Según Notificaciones de TI, el servicio Ntfy se describe como actualmente alojado en el centro de datos. El procedimiento de adición de usuarios (Configuración de cuenta Ntfy) indica a los operadores que inicien sesión en Proxmox y busquen una VM llamada ro-ntfy, lo que sugiere que existe una VM local (confirmar: ¿está ro-ntfy en las instalaciones de RO, en el centro de datos o ambos?).
billionmail — sustituto de plantilla dinámica de MailerSend
| Campo | Valor |
|---|---|
| Nombre de host | (desconocido — confirmar; nombre de servicio "BillionMail") |
| IP | 10.141.74.109 |
| Rol | Plantillas de correo electrónico dinámicas autoalojadas; recibe tráfico de db-nodered |
| Dónde se ejecuta realmente hoy | centro de datos (según Adiós SendGrid, con un plan declarado para moverlo a la iglesia) |
Reside en la misma VLAN que el resto de las VM de RO en el centro de datos, por lo que RO puede acceder a él a través de la malla OSPF a través de la ruta estática al centro de datos. Se lista aquí porque es una VM propiedad de River Oaks, aunque actualmente esté aparcada en el centro de datos de BN.
VMs de Node-RED del campus de Goshen (mpr-nr, youth-nr, tech-nr)
Tres runtimes de Node-RED referenciados por el bloque map $host $backend_endpoint en el nginx.conf de rocc-db:
| Nombre de host (vhost) | Backend |
|---|---|
mpr-nr.gs.ro.church |
172.16.64.24:1880 |
youth-nr.gs.ro.church |
172.16.64.25:1880 |
tech-nr.gs.ro.church |
172.16.64.26:1880 |
Los tres son proxy inversos a través del vhost comodín *.gs.ro.church en rocc-db, con las cabeceras de actualización de WebSocket conservadas. Se encuentran en la VLAN del campus de Goshen (172.16.64.0/24). Si cada uno es su propia VM, su propio LXC, o todos en un host Proxmox en el campus de Goshen es (desconocido — confirmar).
Esto es consistente con la nota de memoria compartida de la topología de Node-RED de que River Oaks ejecuta 5–10 instancias separadas de Node-RED; estas tres son explícitas, más rocc-db-local, más db.nodered.ro.church (ver más abajo) eleva el recuento visible a cinco.
db-nodered / edit.db.nodered.ro.church — Node-RED principal de RO
| Campo | Valor |
|---|---|
| Nombre de host / FQDN | edit.db.nodered.ro.church (editor); db.nodered.ro.church (lógico) |
| Dónde se ejecuta | (desconocido — confirmar) — no la instancia rocc-db-local basándose en el nombre, y aún no está en el repositorio infra |
| Rol | Receptor de webhooks para el portal: eventos de inicio de sesión, registros de WiFi, solicitudes de llaveros, creación de cuentas, envío de correos electrónicos |
| Hablado por | riveroaks/portal (según el README.md del portal); flujo RO MailerSend / BillionMail |
| Propietario | (desconocido — confirmar; se presume Cole) |
El README.md del portal menciona este endpoint de Node-RED por FQDN como el receptor de webhooks para el flujo de incorporación de WiFi y el registro de eventos de inicio de sesión. Distinto de rocc-db-local (puerto 1881 en el propio rocc-db), por lo que esta es como mínimo una cuarta instancia de Node-RED de RO.
Backend de links.gs.ro.church
| Campo | Valor |
|---|---|
| Nombre de host | (desconocido — confirmar) |
| IP / Puerto | 10.200.24.36:3000 (según el vhost nginx en infra/nginx/hosts/rocc-db/sites-enabled/gs.ro.church.conf) |
| Rol | Servicio de enlaces cortos de Goshen |
| Superficie pública | links.gs.ro.church |
10.200.24.36 está a un octeto de diferencia de rocc-db (.42), lo que sugiere una VM hermana en la misma subred 10.200.24.0/24. Posiblemente la pila de acortador de URL YOURLS o similar.
Clúster de VM no identificadas en 10.200.24.0/24 y 10.200.25.0/24
Dos superficies adicionales visibles desde las configuraciones pero aún no documentadas:
10.0.50.13:8123— objetivo de proxy de stream TCP desde el nginx derocc-db(stream { server { listen 8123; proxy_pass 10.0.50.13:8123 } }). Cruzado como la dirección del broker MQTT utilizada por los flujos de Node-RED (segúninfra/nodered/instances/rocc-db-local/flows.jsonlínea 643). (confirmar host — podría estar en el centro de datos en la malla OSPF dado el prefijo10.0.x.x, o podría ser una dirección de homelab enrutada.)10.200.25.155y10.200.25.156en TCP12445— Clúster de dos NVR de UniFi Access ("NVR apilados" según la página de inicio de Acceso a Puertas). Dispositivos de hardware, no VM Proxmox. Terminación para control de puertas y aplicación de llaveros.
Clúster de VM de RO residentes en el centro de datos
Varias de las IP que aparecen en el código fuente del portal viven en los rangos 10.141.x.x y 172.19.x.x, que pertenecen a VM propiedad de RO alojadas en el clúster del centro de datos de BN (la excepción del límite de confianza mencionada en Team/_SharedMemory/reference_infrastructure_topology_and_capacity.md). Las identificadas por nombre:
| Servicio | Dirección | Identificado desde |
|---|---|---|
| BillionMail | 10.141.74.109 |
Adiós SendGrid |
| RAD1 / RAD2 / RAD3 (FreeRADIUS) | (desconocido — confirmar IPs exactas; en el rango 172.19.x.x basándose en consultas de registro del portal) |
Solución de problemas de RADIUS — "alojado en 3 máquinas virtuales en mis servidores (de Cole) en el centro de datos" |
Estos están documentados bajo el lado de River Oaks porque son propiedad de RO, aunque estén físicamente en el centro de datos de BN; esto coincide con la política de límite de confianza.
Otros invitados de Proxmox en el servidor local (no identificados)
El host Proxmox informa 13 VM + 3 LXC en total. La lista anterior identifica aproximadamente 4–5 VM locales (rocc-db, bitwarden, ro-ntfy si es local, posiblemente el backend de enlaces en 10.200.24.36), más 1 LXC (storage-mgr 109). Eso deja una brecha considerable. Consulte Preguntas Abiertas para ver la lista de invitados no identificados que necesitaremos confirmar con Cole.
Servicios no en una VM dedicada
MySQL / MariaDB
Reside en rocc-db (localhost) y es la base de datos para todo el monorepo del portal. Tres bases de datos están en uso activo:
public— base de datos principal del portal (usuarios, llaveros, redes, registros, variables).tickets— tickets de TI/mantenimiento.expense_forms— aplicación de solicitud de gastos de marzo de 2026, más elementos de línea, adjuntos y eventos de auditoría.
Se hace referencia a una cuarta base de datos (logs) en dashboard/static/config.php.
Los detalles de conexión se cargan desde dashboard/static/config.php y el .env raíz (para el flujo de gastos). MySQL es solo localhost en rocc-db; no hay oyente externo.
Este es el host MySQL de RO. Es separado de la instancia au-db.cg-e.net:6033 de Beam; consulte Team/_SharedMemory/reference_mysql_hosts.md. RO nunca se conecta a au-db; Beam nunca se conecta a este.
Runtimes de Node-RED (lado RO)
Al menos cinco instancias identificables; la nota de topología de Node-RED de memoria compartida dice 5–10 en total.
| Instancia | Dónde | Notas |
|---|---|---|
rocc-db-local |
rocc-db (10.200.24.42:1880, proxy a través de nginx :1881) |
Gestionado por PM2; flujos rastreados en infra/nodered/instances/rocc-db-local/. Tiene adminAuth habilitado. |
mpr-nr |
172.16.64.24:1880 (Goshen) |
Flujos de sala multiusos (presumiblemente). |
youth-nr |
172.16.64.25:1880 (Goshen) |
Flujos juveniles. |
tech-nr |
172.16.64.26:1880 (Goshen) |
Flujos del equipo de tecnología. |
db.nodered.ro.church (edit.db.nodered.ro.church) |
(host desconocido) | Receptor principal de webhooks para el portal. Distinto de rocc-db-local. |
Cinco identificados; 0–5 más (desconocido — confirmar).
El archivo de flujo de rocc-db-local hace referencia al broker MQTT en 10.0.50.13:8123 y a un flujo SQL de eventos de autenticación externo que escribe en una tabla nr-user-access. Varios flujos envían POST a los NVR de UniFi Access en 10.200.25.155 / 10.200.25.156.
Snipe-IT (seguimiento de activos)
| Campo | Valor |
|---|---|
| Superficie pública | inventory.ro.church |
| Dónde | "Snipe-IT se ejecuta en un software de alojamiento Docker llamado Cloudron. La VM de Cloudron se ejecuta en rocc01." (según Inicio del inventario) |
| Propietario | Cole / TI de RO |
Esta es una instancia de Snipe-IT separada de la de Beam Networks (según Team/_SharedMemory/reference_snipe_it_inventory.md). Los datos no se federan.
Sitio de documentación (este sitio)
| Campo | Valor |
|---|---|
| Superficie pública | docs.ro.church (protegido por autenticación) |
| Compilación | MkDocs (tema Material) — mkdocs build && wrangler pages deploy site/ |
| Alojamiento | Cloudflare Pages (proyecto ro-docs) — consulte riveroaks/docs/.gitlab-ci.yml |
| Runner de CI | ro-docker-1 |
| Repositorio | git-local.beamnetworks.cloud:riveroaks/docs.git, rama main |
Nota: la página Alojamiento del sitio de documentación actualmente dice que el sitio se ejecuta en el clúster Proxmox de Cole en el centro de datos; eso está desactualizado a partir de abril de 2026. La definición de CI ahora se despliega en Cloudflare Pages. Vale la pena una edición de seguimiento cuando sea conveniente.
Controlador de red UniFi
| Campo | Valor |
|---|---|
| Endpoint interno | https://10.100.1.58 (según el README.md del portal, "Integraciones externas") |
| Dónde | Dispositivo UDM / NVR, no una VM |
| Rol | Gestiona WLANs de WiFi y grupos de acceso en la red del campus |
| Utilizado por | Cliente de API UniFi del portal para la gestión de WLANs de WiFi |
UniFi Access (puerta / llavero)
| Campo | Valor |
|---|---|
| Endpoints internos | https://10.200.25.155:12445, https://10.200.25.156:12445 |
| Dónde | "NVR apilados" — dispositivos de hardware en la iglesia |
| Rol | Control de acceso a puertas + aplicación de llaveros |
| Utilizado por | Flujo de llaveros del portal + flujos de Node-RED que otorgan/revocan membresía a grupos de usuarios |
UISP (inalámbrico PTP)
| Campo | Valor |
|---|---|
| Superficie pública | uisp.beamnetworks.dev |
| Dónde | Alojado en el centro de datos de Beam Networks, no en RO (según Gestión de UISP) |
| Rol | Gestiona enlaces inalámbricos PTP de Ubiquiti entre edificios |
Fuera del alcance de este inventario de RO, pero documentado aquí porque la página de documentación existente ya lo menciona.
ProPresenter
| Campo | Valor |
|---|---|
| Endpoint interno | http://10.200.5.5:1025/v1/ |
| Dónde | PC de control del santuario (no en Proxmox) |
| Rol | Fuente de datos de diapositivas / letras para lyrics.ro.church |
| Consultada por | lyrics/poll_propresenter.php en rocc-db (cada 50 ms; almacenada en caché en /dev/shm) |
Monitoreo de estado (Uptime Kuma)
| Campo | Valor |
|---|---|
| Superficie pública | status.ro.church (editor: /dashboard; público: /status/network) |
| Dónde | "Docker ejecutándose en la VM de Oracle en la nube" (según Monitoreo de red) |
| Rol | Hace ping a VM y dispositivos para rastrear el tiempo de actividad |
Alojado en la nube (Oracle Free Tier), no en Proxmox de RO.
Otras superficies de RO fuera de las instalaciones
Para completar: estas son accesibles desde la página de inicio de documentación y existen fuera del servidor de RO:
portal.ro.church/dev.portal.ro.church— misma VMrocc-db; listado aquí porque son la superficie más utilizada.- Cuenta de Cloudflare (
dash.cloudflare.com) — DNS, alojamiento de Pages, Access. El sitio de documentación se encuentra detrás de Cloudflare Access según el contexto de la carta del equipo. - Jamf Cloud (
riveroaks.jamfcloud.com) — gestión de dispositivos Apple. SaaS, no local. - Jamf Protect (
riveroaks.protect.jamfcloud.com) — SaaS. - GitLab (
gitlab.au.bncorp.dev) — repositorio de código y CI/CD. - Interfaces de Proxmox —
proxmox.1nine89.net(RO local),px-prod.beam-hosting.net(centro de datos de Cole donde también residen algunas VM de RO).
Tejido de Red
Plan de IP (inferido de las configuraciones)
| Rango | Dónde | Notas |
|---|---|---|
10.200.5.0/24 |
Campus principal de RO — AV del santuario | ProPresenter (10.200.5.5) |
10.200.24.0/24 |
Campus principal de RO — VLAN de servidor | rocc-db (.42); backend de enlaces (.36) |
10.200.25.0/24 |
Campus principal de RO — NVR de UniFi Access | .155, .156 |
10.100.1.0/24 |
Campus principal de RO — controlador de red UniFi | 10.100.1.58 |
172.16.64.0/24 |
Campus de Goshen VLAN | Red UniFi en .10; VM Node-RED en .24/.25/.26; ejemplo de dispositivo cliente .131 |
10.0.50.0/24 |
(desconocido — confirmar) — posiblemente hogar o centro de datos | Broker MQTT en 10.0.50.13:8123 |
10.141.70.0/24, 10.141.74.0/24 |
VM de RO en el centro de datos de BN | BillionMail en 10.141.74.109 |
172.19.x.x |
VM de RO en el centro de datos de BN (VLAN RADIUS, etc.) | RAD1/RAD2/RAD3 probablemente residen aquí |
Mapa de VLAN (desconocido — confirmar)
No tenemos una lista completa de VLAN en la fuente. Lo que sí sabemos:
- El campus de Goshen tiene su propia VLAN que se mapea al espacio de IP
172.16.64.0/24. - El campus principal de RO tiene como mínimo una VLAN de servidor (
10.200.24.x), una VLAN de AV (10.200.5.x), una VLAN de NVR de Acceso (10.200.25.x) y una superficie de gestión de red UniFi (10.100.1.x). - Existe una red IoT según Solución de problemas de RADIUS (cuentas basadas en MAC de Tipo 2).
Malla OSPF / WireGuard
- Una VM VPN-Node dedicada en RO termina la malla WireGuard y ejecuta FRR hablando OSPF con pares en casa y en el centro de datos de BN.
- La alcanzabilidad entre sitios es a través de direcciones
10.x.x.x; no se requiere rebote de DNS público para el tráfico interno. - Límite de confianza: River Oaks no puede iniciar conexiones a la infraestructura de Beam Networks. Las VM propiedad de RO que residen físicamente en el centro de datos de BN (BillionMail, RADIUS, etc.) son la excepción; ya están dentro del borde de BN.
- Salida de Beam → RO no está restringida.
- (desconocido — confirmar: nombre de host / VMID de VPN-Node en RO.)
ISP y IP pública
- ISP principal: Fibra de 1 Gbps (proveedor: (desconocido — confirmar; "Surf" aparece en Adiós SendGrid como una posible fuente de IP pública)).
- ISP de respaldo: Cable de 300 / 40 Mbps.
- Asignación de IP pública: una IP públicamente enrutable por sitio según la nota de infraestructura de la cartera. Direcciones específicas (desconocidas — confirmar).
- Ambos ISP están conectados al anillo FRR-OSPF.
Entrada pública
- nginx en
rocc-dbes la entrada pública principal para los vhosts comodín*.ro.churchy de Goshen. - Cloudflare se encuentra delante para DNS, WAF y superficies protegidas por Access (por ejemplo, este sitio de documentación, el acceso a la interfaz de Proxmox).
- Se utilizan Cloudflare Tunnels además de nginx, pero son secundarios a nginx como ruta principal.
Backbone
- Backbone Ubiquiti SFP+ de 10G.
- Modelo de switch / marca de firewall (desconocido — confirmar en RO; OPNsense es el firewall en el centro de datos de BN, no necesariamente aquí.)
Límites de confianza con Beam Networks
Extraído de Team/_SharedMemory/reference_infrastructure_topology_and_capacity.md:
- RO NO PUEDE iniciar nuevas conexiones a la infraestructura de BN (postura del firewall).
- Las VM propiedad de RO en el centro de datos de BN están exentas; ya están dentro del borde de BN. BillionMail, RAD1/2/3, posiblemente Ntfy entran en este grupo.
- BN → RO no está restringido.
- Reglas de aislamiento por entorno:
- RO Node-RED ↔ BN Node-RED: nunca se cruzan. Cinco o más instancias en cada lado, completamente separadas (según
reference_node_red_topology.md). - RO MySQL en
rocc-dbnunca es consultado por código del lado de BN;au-db.cg-e.net:6033de BN nunca es consultado por código de RO (segúnreference_mysql_hosts.md). - RO Snipe-IT y BN Snipe-IT no se federan.
Preguntas Abiertas
Los siguientes elementos son (desconocidos — confirmar con Cole) y cerrarían las brechas en este inventario. Ninguno de ellos es bloqueante; este es el backlog para una pasada de seguimiento una vez que un humano pueda responder.
Brechas por VM
- Las 8–9 VM locales restantes que el host Proxmox informa como "en línea" pero que no están identificadas en el código fuente de
riveroaks/infra. Necesario: nombre de host, VMID, IP, rol, propietario. Posibles candidatos que hemos oído mencionar pero no podemos precisar: un servidor multimedia, un recurso compartido de archivos/SMB local, un hostcyd(según memoria compartida), quizás un servidor de impresión. - Los 2 contenedores LXC restantes (1 de 3 es
storage-mgr109). ¿Qué se ejecuta en los contenedores de clase 100 y 110 que no hemos nombrado? ¿O esos dos no se utilizan? - VM
bitwarden— nombre de host, IP, superficie pública (si la hay). El VMID es 110. - VM
ro-ntfy— ubicación confirmada: ¿RO local, centro de datos de BN, o ambos? La documentación de TI sugiere ambos en diferentes momentos. db.nodered.ro.church(edit.db.nodered.ro.church) — ¿qué host lo ejecuta? ¿Es una VM separada u otro runtime enrocc-db?- Backend de
links.gs.ro.churchen10.200.24.36:3000— ¿cuál es el nombre real de la VM y qué software se ejecuta en ella (YOURLS? ¿personalizado?). - Broker MQTT
10.0.50.13— nombre del host, ubicación (¿RO local? ¿casa? ¿centro de datos?), qué se suscribe a él.
Brechas de tejido de red
- Lista completa de VLAN para el campus principal de RO — IDs, nombres, rangos de IP, cuáles están enrutados vs. aislados.
- Direcciones IP públicas (ISP principal + respaldo) para el sitio de RO.
- Nombre del ISP de fibra principal (¿Surf? ¿otra cosa?).
- VM VPN-Node nombre de host/VMID en RO y el inventario de pares WireGuard que termina.
- Cadena TLS para
*.ro.church— ¿es ACME enrocc-db, ACME en el borde en Cloudflare, o un comodín emitido en otro lugar? - Marca/modelo del firewall para el campus principal de RO (¿es OPNsense, Ubiquiti UDM Pro, algo más?).
VM de RO del lado del centro de datos
- IPs / nombres de host exactos para RAD1, RAD2, RAD3 (FreeRADIUS) en el centro de datos de BN — actualmente solo se infiere "en
172.19.x.x". - Otras VM propiedad de RO en el centro de datos de BN además de BillionMail y las tres de RADIUS — si las hay.
Brechas a nivel de servicio
- ¿Se replica MySQL de
rocc-dben algún lugar? ¿O es una instancia única solo con copias de seguridad? - VM de ProPresenter — ¿es
10.200.5.5una VM Proxmox, una Mac/PC física en el santuario, o ambas? - Proceso WebSocket de letras — actualmente descrito en la documentación del portal como "debe iniciarse como un proceso en segundo plano por separado". ¿Es una unidad systemd, una sesión tmux, una aplicación PM2 o algo más? ¿En
rocc-db? - Actualizar docs-hosting.md — actualmente dice que el sitio de documentación se ejecuta en Proxmox en el centro de datos. La realidad (según
.gitlab-ci.yml) son Cloudflare Pages. Vale la pena un pequeño PR.
Nivel de proceso
- ¿Existe un mapeo documentado entre
gs.ro.churchy el campus de Goshen? Esta página asume Goshen, pero ninguna página del sitio de documentación lo dice explícitamente. - ¿Qué se ejecuta en las Raspberry Pis "haciendo tareas únicas" en RO? Vale la pena un párrafo corto para cada una si alguna de ellas sirve tráfico.
Apéndice: índice de archivos fuente
Archivos utilizados para construir este inventario (solo lectura). Listados para trazabilidad para que la próxima pasada pueda regenerarse limpiamente.
De riveroaks/infra/:
README.md,roadmap.md,user-actions.mdnginx/hosts/rocc-db/README.mdnginx/hosts/rocc-db/nginx.confnginx/hosts/rocc-db/sites-enabled/*.conf(7 archivos)nginx/hosts/rocc-db/sites-available/defaultnodered/instances/rocc-db-local/README.mdnodered/instances/rocc-db-local/package.jsonnodered/instances/rocc-db-local/flows.json(solo nombre — el contenido contiene tokens de autenticación; no se analiza en este inventario)deploy/targets/nginx/rocc-db.jsondeploy/targets/nodered/rocc-db-local.jsondocs/inventory/nginx-hosts.mddocs/inventory/nodered-instances.mddocs/deploy/certificates.mddocs/deploy/gitlab-ci.md.gitlab-ci.yml
De riveroaks/portal/:
README.mddashboard/static/config.php(solo referencias de IP/host — no se leyeron secretos)dashboard/v1.1/keys/config/unifi_api_config.php(solo referencias de IP/host)dashboard/v1.1/keys/config/unifi_door_logs.php(solo referencias de IP/host)dashboard/v1.1/tickets/trigger_email_service.php(solo referencias de IP/host)lyrics/poll_propresenter.php(solo referencias de IP/host).env.example(solo plantilla)
De este sitio de documentación (riveroaks/docs/docs/):
index.md,IT/.nav.ymlIT/vm-backups.md,IT/vm-mainteance.md,IT/docs-hosting.mdIT/Inventory/home.mdIT/Networking/radius-troubleshooting.mdIT/Networking/status-monitoring.mdIT/Networking/uisp-manager.mdIT/Networking/ntfy-setup.mdIT/Networking/goodbye-sendgrid.mdIT/Networking/Doors/home.mdIT/Onboarding/notifications.md
De la memoria compartida del equipo (Team/_SharedMemory/):
reference_infrastructure_topology_and_capacity.mdreference_node_red_topology.mdreference_mysql_hosts.mdreference_snipe_it_inventory.md
Ningún archivo .env, .secret, de credenciales o clave privada fue abierto al producir este inventario.