Topic: LXC Storage Node — CRISP Design

Scope

Progettazione e implementazione di un container LXC su Proxmox per storage condiviso (Samba + NFS). Metodologia CRISP completa con 3 review cicli esterni.

Design Decisions

DecisioneSceltaMotivazione
Tipo containerNon privilegiatoPiù sicuro, stesso pattern di CT 106
NFSNFS-Ganesha (userspace)No kernel NFS, no privilegi richiesti
Sambasmb encrypt = desiredCompatibile con client Android (required bloccava)
StorageBind mount da hostDati persistenti oltre destroy+create
ProvisioningTerraform + Ansible + APIPattern consolidato da hermes LXC
Review3 cicli, 16 issueP0 fissati: UID mapping, bind mount root@pam

Research Assets

  • AGENTS.ctx/crisp/projects/lxc-nfs-storage-proxmox/web-research/Guida Storage LXC su Proxmox - Bind Mount Samba NFS.md — ricerca iniziale
  • AGENTS.ctx/crisp/projects/10-pki-certificate-authority/web-research/Vault-and-Postgres-mTLS-Integration.md — ricerca VSO/PKI (ca.crt fix)

Architecture

Proxmox Host (tazlab)
  └── /mnt/shared/  ←── bind mount mp0 ──→ CT 107:/mnt/shared
        ↑ Dati persistenti
        └── local-lvm:vm-107-disk-0 (10 GB — solo OS)

CT 107 (lxc-storage — 192.168.1.207)
  ├── SMB:  \\192.168.1.207\shared
  ├── NFS:  mount -t nfs4 192.168.1.207:/nfs/shared /mnt/point
  ├── wsdd2 → Windows discovery
  └── Avahi → macOS/Android discovery

VSO CA Chain Fix (Enterprise)

Problema: rotazione VSO cancellava ca.crt dal secret → DB down, cascading failure.

Soluzione: template VSO con {{ get .Secrets "ca_chain" }} su 5 VaultPKISecret. La ca.crt ora sopravvive alle rotazioni.

Vedi: research: Vault-and-Postgres-mTLS-Integration.md

See Also