本文档面向运维人员,说明如何操作本地域、数据设施、网络设施以及加入联邦。
DomainPrefix-Number 格式,例如 core0-1swapoff -a 并永久移除 /etc/fstab 中的 swap 条目/etc/sysctl.d/hugepages.conf,内容为:vm.nr_hugepages = SIZE
其中 SIZE = HP_Capacity / 2MiB注意:当前 Incus 的内存占用统计只统计 4k 大小的普通页,因此实例使用大页内存时,要额外关注 hugetlb 余量。
Debian 默认开启 THP。对于 JVM,额外添加 -XX:+UseTransparentHugePages 标志显式激活。
openssl req -newkey rsa:2048 -nodes -keyout client.key -x509 -days 3650 -out client.crt -subj "/CN=Common Name"
在本地域节点添加信任证书:
incus config trust add-certificate client.crt
导出 pfx 证书供浏览器使用:
openssl pkcs12 -export -out client.pfx -inkey client.key -in client.crt
CLI 连接:
mv client.key client.crt ~/.config/incus/
incus remote add ALIAS IP/NS --accept-certificate
OIDC 鉴权通过添加联邦认证设施(Zitadel)实现。具体配置参考认证设施 endpoint:https://authn.eoelab.org
service ssh start/usr/sbin/sshd默认不允许在 LXC 中嵌套运行 OCI 容器。容器部署服务可直接以 OCI 实例运行在 Incus 上,并使用 Incus 网络内部通信。例外:CI/CD 中使用 Kaniko 构建 OCI 镜像。
按照 <接口类型>_<介质><容量><性能> 格式命名。
例如 fs_nml:文件系统接口 / NVMe / 1–4T / 性能 l。
Btrfs 接口为 fs,由节点本地提供。
bs,由 TrueNAS 远程提供nasceph-Number(独立集群)fs:多节点读写,适合对 I/O 延迟不敏感的文件读写bs:读写延迟双低,适合数据库os:大数据或海量小文件根据带宽选择方案:
| 带宽 | 方案 |
|---|---|
| 1/2.5G | 电口(RJ45 + CAT6),无 RDMA |
| 10G | 光口(SFP+ + DAC)+ RoCEv2 |
| ≥40G | 光口(QSFP+ + DAC)+ 强制 RoCEv2 |
注意:使用 RoCEv2 需要支持 PFC 和 ECN 的网卡与交换机;光口默认使用 DAC 线,无需光模块。
INTERFACE-Domain172.16.0.0/12eth0;VM 需要 proxy 设备时可设置静态地址:eth0:
ipv4.address: 实例静态ip
network: 接入网络
type: nic
Listen 为外部端口,connect 为内部端口NAT mode 启用,Listen 的 IP 为节点 IP,connect 的 IP 为实例静态 IPblock-host:丢弃主机地址段流量:
block-internal:丢弃内部地址段流量:
申请人需满足以下任一条件:
获得用户权限后,才可以将设备加入联邦。
EOELAB 不支持静默退出。需要退出时向 admin 团队发送退出邮件,admin 团队将执行:
对于本地域,还包括:
长期失联或存在安全风险的节点可能被强制移除。
sudo tailscale up --login-server https://hs.eoelab.org
注意:在云服务器上激活客户端可能导致内部镜像解析到 CGNAT 范围,可换源到公网站点(如 USTC 镜像源)。
tailscale login --login-server https://hs.eoelab.org
services:
derper:
image: ghcr.io/yangchuansheng/derper:v1.98.8
ports:
- 3478:3478/udp
- 12345:12345
environment:
DERP_DOMAIN: example.com
DERP_CERT_DIR: /cert
DERP_ADDR: ':12345'
DERP_STUN_PORT: '3478'
DERP_HTTP_PORT: '-1'
DERP_VERIFY_CLIENTS: "true"
volumes:
- ./cert:/cert
- /var/run/tailscale/tailscaled.sock:/var/run/tailscale/tailscaled.sock
chn(ISO 3166-1 三字母规范),区域名称使用国家全称注意:不接受自签名节点,必须包含公共 CA 证书;中国大陆云服务器必须使用备案域名作为入口点。
具备公网的本地域/服务设备默认可获得 eoelab.org 子域名。节点本地生成并保存私钥,联邦设施基于 DNS-01 challenge 完成 ACME 验证与证书签发。节点通过唯一身份凭证获取自身被授权域名的证书。
connections:
forgejo:
url: https://codeberg.org/
uuid: UUID
token: TOKEN
forgejo 将替换为申请人的用户名,用于内部区分、避免同名 key 冲突| 维度 | 取值 |
|---|---|
| size | tiny(2–4G)、small(4–8G)、medium(8–16G) |
| arch | amd64、riscv64 |
| runtime | lxc(标准)、vm(全功能) |
[purpose],例如 mirror:位于海外,同步中国大陆无法访问的 OCI 镜像/软件包| 用途 | endpoint | 框架 |
|---|---|---|
| 数据源 | VictoriaMetrics | |
| 可视化 | Grafana | |
| 日志 | VictoriaLogs | |
| 告警 | Alertmanager |
DomainPrefix-Number 格式<接口>_<介质><容量><性能>sudo tailscale up --login-server https://hs.eoelab.org