// homelab

Isolation folgt Datensensibilität

15+ LXCs und VMs auf eigener Hardware, ein öffentlicher Dedicated Server, ein Edge-VPS — drei Tiers, ein Prinzip: nicht Bequemlichkeit entscheidet, wo ein Workload läuft, sondern wie sensibel seine Daten sind. Dieses Setup ist kein Spielzeug neben der Arbeit, es ist die Infrastruktur, auf der die Arbeit läuft.

// kein showroom, produktion

Drei Tiers

fig. 02tier 1 · on-premsensible Datenhinter NATkeine offenen Ports nach Hausetier 2 · public dediClient-Volumenmulti-tenanteinziger öffentlicher HTTP-Edgetier 3 · edge vpsstatische Egress-IPnur Schlüsselwiderrufbare Keys, keine Datenverschlüsselter Tunnel · nur outboundisolation follows data sensitivity

bewusst abstrahiert :: keine Hostnamen, keine IPs, keine Topologie — das Prinzip ist öffentlich, das Inventar nicht

// kategorien statt inventar

Was hier läuft

Storage & Backups

ZFS-Mirror, tägliche Snapshots mit Verify, verschlüsselte Off-Host-Backups — der NAS sieht nur Ciphertext.

DNS & Netz

eigener Resolver mit Adblock, Sekundär-Resolver, alles intern mit echten Zertifikaten.

Dokumenten-Pipeline

zwei Paperless-Instanzen (privat/Business) plus eigene RAG-Suche über die Dokumente.

Agenten

mehrere selbst betriebene Agent-Instanzen, Skills als versionierte Infrastruktur, LLM raus aus dem Action-Path.

Medien & Haushalt

Medienserver, Fotos, Passwort-Manager, Rezepte — der Cloud-Ersatz für den Haushalt.

Monitoring

Metriken, Uptime, Dashboards — Messung vor Optimierung.

// an die wand gepinnt

Prinzipien

  • Isolation folgt Datensensibilität — sensible Daten verlassen das Haus nie.
  • Nie unverschlüsselt auf den NAS: der Storage sieht nur Ciphertext.
  • Measure, then optimize — erst messen, dann anfassen.
  • Backups werden bewiesen, nicht angenommen: Snapshot vor jedem Eingriff.
  • LLM raus aus dem Action-Path: Modelle liefern Text, deterministischer Code handelt.