DNS Server

BIND9 als Hidden Primary für 42 Domains mit vollständiger Automatisierung.

Leistung im Überblick

Zentraler DNS-Betrieb auf NixOS mit BIND9. Zonen werden deklarativ gepflegt, Serials automatisch erhöht und Transfers zu INWX ausgelöst. Logging deckt alle Kategorien ab, DNSSEC wird validiert.

Vorteile für Sie

  • Automatische ACME DNS-01 Challenges für 34 Zertifikate via Let's Encrypt
  • Zentrale DKIM-Signierung für 9 Versand-Domains mit CNAME-Architektur
  • SPF und DMARC Veröffentlichung sowie Monitoring für alle Domains
  • Dynamische Zonen mit TSIG für ACME und interne Dienste

Technische Umsetzung

Zonenkonfiguration erfolgt deklarativ in NixOS. Ein Standard-Template liefert A, MX, SPF, NS und ACME-CNAME. Für brinner.de und flure.de existieren individuelle Zonen, brinner.net nutzt eine eigene Zonendatei. Dynamische Zonen erlauben automatische Updates mit TSIG-Authentifizierung.

Zertifikate entstehen über RFC2136/DNS-01 und werden per SSH an Reverse-Proxy und Mailserver verteilt. DKIM-Keys werden zentral erzeugt und als TXT-Records publiziert. DMARC startet mit p=none zum Monitoring.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Flake-basierte Deployments

Mit Nix Flakes lassen sich komplette Infrastrukturen als Code definieren und automatisiert deployen.

Workflow

  • Definition in Flakes
  • CI-gestützte Tests
  • Automatisches Deployment

Git Server

Eigene Git-Forge mit Forgejo auf NixOS.

Leistung im Überblick

Self-hosted Git-Forge mit Forgejo, Git LFS, Actions und Vikunja Task-Management. Unabhängig von GitHub, volle Kontrolle über Code, Issues und Aufgaben.

Vorteile für Sie

  • Git LFS für große Dateien ohne Umwege
  • Lokale Actions, kompatibel zu GitHub Actions für CI/CD
  • Vikunja Task-Management integriert auf todo.brinner.net
  • SQLite-Datenbank, einfach zu sichern und zu migrieren

Technische Umsetzung

Forgejo läuft auf Port 8080 mit SQLite, Git LFS aktiviert und Registrierung deaktiviert. Actions werden lokal ausgeführt. Vikunja nutzt ebenfalls SQLite. Beide Dienste teilen sich eine VM und werden deklarativ via NixOS gesteuert.

SSH-Zugang mit Key-Auth, keine Passwörter. Backups erfolgen über ZFS-Snapshots.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Jitsi Meet

Jitsi Meet nicht mehr verfügbar.

Leistung im Überblick

Jitsi Meet wurde abgeschaltet und wird nicht mehr betrieben. Für Videokonferenzen empfehlen wir Nextcloud Talk, das in Ihrer Nextcloud-Instanz enthalten ist.

Vorteile von Nextcloud Talk

  • Vollständig in Ihrer eigenen Nextcloud integriert
  • Keine externen Dienste, volle Datenhoheit
  • Chat, Datei-Sharing und Kalender-Anbindung
  • Mobile Apps mit Push-Benachrichtigungen

Technische Umsetzung

Nextcloud Talk nutzt WebRTC für Browser-Calls, Signaling läuft über Ihren Nextcloud-Server. Keine zusätzliche Infrastruktur nötig, alles in der bestehenden Nextcloud-Instanz.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Mailserver

Souveräner Mailbetrieb mit Postfix und Dovecot auf NixOS.

Leistung im Überblick

Kompletter Mailserver mit IMAP/SMTP, Webmail und zentraler LDAP-Authentifizierung. Alle Domains erhalten DKIM-Signierung, TLS-Zertifikate werden automatisch verteilt.

Vorteile für Sie

  • Authentifizierung gegen zentralen OpenLDAP-Server
  • DKIM-Signierung für 9 Versand-Domains mit 2048-bit RSA
  • Automatische TLS-Zertifikatsverteilung via certdeploy
  • Roundcube Webmail mit Passwort-Änderung über LDAP

Technische Umsetzung

Postfix mit nixos-mailserver-Modul, Dovecot für IMAP, LDAP-Integration für virtuelle Mailboxen und Aliase. SMTP Submission auf Port 587 mit TLS. Zertifikate werden vom ACME-Server per SSH verteilt und Dienste neu gestartet.

DKIM-Keys werden pro Domain erzeugt und im DNS publiziert. LDAP-Filter sichern den Zugriff auf Mailbox-Benutzer. Die PostgreSQL-Datenbank für Roundcube läuft auf einer separaten VM mit strikter Firewall.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Nextcloud

Eigene Cloud mit Nextcloud 33 auf NixOS.

Leistung im Überblick

Nextcloud-Instanz mit PostgreSQL, 10 GB Upload-Limit und Apps für Mail, Kalender, Kontakte, Forms, Tasks und HTML-Viewer. Reproduzierbar deployed via NixOS.

Vorteile für Sie

  • Datenhoheit ohne US-Cloud-Abhängigkeit
  • Produktivitäts-Apps ohne Zusatzsoftware
  • ZRAM-Swap als Schutz bei Speicherdruck
  • Optimierter PHP-FPM-Pool für stabile Performance

Technische Umsetzung

Nextcloud 33 mit PostgreSQL, Redis-Cache und optimiertem PHP-FPM-Pool. Memory-Limit 512 MB, max_children 24 für 4 GB RAM. ZRAM-Swap mit 25 % Memory als Schutz gegen OOM-Killer.

Trusted Proxies für HAProxy, Uploads bis 10 GB. Apps: Mail, Calendar, Contacts, Forms, Tasks, HTMLViewer. Automatische Updates via NixOS, deklarative Konfiguration.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Nextcloud Talk

Kommunikation ohne US-Cloud-Abhängigkeit.

Leistung im Überblick

Nextcloud Talk als integrierte Lösung für Video-Telefonie, Audio-Calls, Chat und Datei-Sharing. Alles in Ihrer eigenen Nextcloud-Instanz, ohne externe Dienste.

Vorteile für Sie

  • Kommunikation in eigener Infrastruktur ohne Tracking
  • Gruppen-Calls mit Bildschirm-Sharing und Aufzeichnung
  • Anbindung an Kalender und Kontakte aus Nextcloud
  • Mobile Apps für iOS und Android mit Push-Benachrichtigungen

Technische Umsetzung

Talk läuft als Teil der Nextcloud-Instanz mit PostgreSQL-Backend. WebRTC für Browser-Calls, Signaling über Nextcloud-Server. Dateien landen direkt in Nextcloud, Chat-Nachrichten werden verschlüsselt gespeichert.

Keine Metadaten-Weitergabe an Dritte. Vollständige Kontrolle über Aufzeichnungen und Teilnehmerlisten.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.

Reproduzierbare Systeme

NixOS ermöglicht deklarative Systemkonfiguration. Änderungen werden versioniert, getestet und reproduzierbar ausgerollt.

Vorteile

  • Kein Konfigurationsdrift
  • Rollback in Sekunden
  • Versionierte Infrastruktur

Webhosting

Webhosting mit modernen Technologien auf NixOS.

Leistung im Überblick

Hosting für statische Seiten, Flask/Gunicorn-Apps und Web-Analytics. Nginx als Webserver, HAProxy für TLS-Terminierung, automatische Domain-Verwaltung. Alles deklarativ konfiguriert.

Vorteile für Sie

  • Domain-Konfiguration automatisch ohne manuelles Setup
  • WSGI-Apps mit dedizierten Systembenutzern und Isolation
  • Umami Analytics cookielos und GDPR-konform
  • Zentrales Logging pro Domain für einfaches Debugging

Technische Umsetzung

Nginx mit automatischem VirtualHost pro Domain, statische Dateien aus /var/www/$host. WSGI-Apps laufen als Gunicorn mit eigenen Systembenutzern, 2 Prozessen und 2 Threads. Statische Assets werden direkt von Nginx ausgeliefert.

Umami Web-Analytics läuft auf analytics.brinner.net, cookielos ohne Tracking. HAProxy terminiert TLS zentral, Let's Encrypt Zertifikate werden automatisch verteilt. Real-IP aus X-Forwarded-For korrekt weitergeleitet.

Wir betreiben unter brinner.net produktiv, was wir verkaufen.