11 Commits
Author SHA1 Message Date
klaatuandroot de1ec998e6 feat: Gitea Actions shell runners + flake-lock workflow
- Add modules/nixos/gitea-runner.nix: NixOS module for act_runner in
  shell mode, with options for enable, instanceURL, name, labels, and
  tokenFile (agenix secret path).
- Deploy gitea-runner to jeremiah, isaiah, zeke, and linode with
  appropriate labels. Agenix secret placeholders left with TODOs.
- Add .gitea/workflows/update-flake-lock.yaml: weekly workflow (Sunday
  midnight) that runs nix flake update and opens a PR if flake.lock
  changed, using GITEA_TOKEN secret for authentication.

Closes part of #15 (NixOS shell runners + flake-lock workflow).
2026-04-04 15:44:12 -05:00
Greg Hellings 475c0eda64 fix: minio secrets exposed
buildbot/nix-effects Build done.
buildbot/nix-eval Build done. (1 warning)
buildbot/nix-build Build done.
2026-04-04 13:11:31 -05:00
greg 828d61d818 Merge pull request 'feat: backup improvements — AlbyHub Restic, Gitea dump CronJob, Immich → MinIO' (#17) from klaatu/nixos:feature/backup-improvements into main
buildbot/nix-eval Build done. (1 warning)
buildbot/nix-build Build done.
buildbot/nix-effects Build done.
Reviewed-on: https://src.thehellings.com/greg/nixos/pulls/17
Reviewed-by: greg <gitea@local.domain>
2026-04-04 18:00:16 +00:00
klaatu 0218447008 fix: address review feedback on backup improvements
buildbot/nix-eval Build done. (1 warning)
buildbot/nix-build Build done.
- manifests/gitea/dump-cronjob.yaml: Remove --skip-log, --skip-custom-dir,
  --skip-db flags to make backup complete
- manifests/gitea/dump-cronjob.yaml: Replace NFS volume + cleanup container
  with S3 upload to backup-gitea bucket using MinIO client (mc).
  30-day lifecycle set via mc ilm. Uses minio_key/minio_secret from
  existing gitea-config secret.
- hosts/unstable/hosea/default.nix: Replace raw services.restic.backups.albyhub
  block with greg.backup.jobs.albyhub using the greg.backup module.
  Remove manual age.secrets.restic-env and age.secrets.restic-pw entries
  since the greg.backup module declares them.
2026-04-04 02:05:03 -05:00
klaatu 1077d357ca feat(immich): switch backup to rclone sync → MinIO immich bucket on nas1 2026-04-04 06:13:43 +00:00
klaatu 6b84824a53 feat(gitea): add dump-cronjob to kustomization 2026-04-04 06:13:00 +00:00
klaatu c74d647ec3 feat(gitea): add daily dump CronJob writing to NAS1 NFS 2026-04-04 06:12:56 +00:00
klaatu 58a5c95c32 feat(hosea): add Restic backup for AlbyHub /chain/alby 2026-04-04 06:12:31 +00:00
Greg Hellings 9a26c75884 chore: allow outgoing webhooks
buildbot/nix-eval Build done. (1 warning)
buildbot/nix-build Build done.
buildbot/nix-effects Build done.
2026-04-03 23:49:27 -05:00
Greg Hellings 276b939252 fix: expose buildbot 2026-04-03 23:49:12 -05:00
greg 3eb44f2958 Merge pull request 'feat: expose Buildbot via nginx proxy on LAN' (#13) from klaatu/nixos:feat/buildbot-proxy into main
buildbot/nix-eval Build done. (1 warning)
buildbot/nix-build Build done.
buildbot/nix-effects Build done.
Reviewed-on: https://src.thehellings.com/greg/nixos/pulls/13
2026-04-04 03:45:51 +00:00
13 changed files with 351 additions and 16 deletions
+57
View File
@@ -0,0 +1,57 @@
name: Update flake.lock
on:
schedule:
- cron: '0 0 * * 0' # Every Sunday at midnight UTC
workflow_dispatch:
jobs:
update-flake-lock:
runs-on: [self-hosted, bare-metal]
container:
image: nixos/nix:latest
steps:
- name: Checkout
uses: actions/checkout@v4
- name: Configure Nix
run: |
mkdir -p /etc/nix
echo "experimental-features = nix-command flakes" >> /etc/nix/nix.conf
- name: Update flake.lock
run: nix flake update
- name: Check for changes
id: changes
run: |
if git diff --quiet flake.lock; then
echo "changed=false" >> "$GITHUB_OUTPUT"
else
echo "changed=true" >> "$GITHUB_OUTPUT"
fi
- name: Commit and open PR
if: steps.changes.outputs.changed == 'true'
env:
GITEA_TOKEN: ${{ secrets.GITEA_TOKEN }}
run: |
BRANCH="automated/flake-lock-$(date +%Y%m%d)"
git config user.name "klaatu"
git config user.email "klaatu@thehellings.com"
git checkout -b "$BRANCH"
git add flake.lock
git commit -m "chore: update flake.lock"
git push origin "$BRANCH"
# Open PR via Gitea API
curl -s -X POST \
-H "Authorization: token ${GITEA_TOKEN}" \
-H "Content-Type: application/json" \
-d "{
\"title\": \"chore: update flake.lock\",
\"head\": \"${BRANCH}\",
\"base\": \"main\",
\"body\": \"Automated weekly flake.lock update.\n\nGenerated by the update-flake-lock workflow.\"
}" \
"${GITHUB_SERVER_URL%/}/api/v1/repos/${GITHUB_REPOSITORY}/pulls"
+6
View File
@@ -60,6 +60,12 @@ in
enable = true; enable = true;
tags = [ "home" ]; tags = [ "home" ];
}; };
backup.jobs.albyhub = {
src = "/chain/alby";
dest = "albyhub";
pre = "systemctl stop albyhub || true";
post = "systemctl start albyhub";
};
}; };
hardware = { hardware = {
+8
View File
@@ -13,6 +13,8 @@
gitea-runner-isaiah-podman.file = ../../../secrets/gitea/runner-isaiah-podman.age; gitea-runner-isaiah-podman.file = ../../../secrets/gitea/runner-isaiah-podman.age;
gitea-workerPassword.file = ../../../secrets/gitea/workerPassword.age; gitea-workerPassword.file = ../../../secrets/gitea/workerPassword.age;
runner-reg.file = ../../../secrets/gitlab/kubernetes-k3s-local.age; runner-reg.file = ../../../secrets/gitlab/kubernetes-k3s-local.age;
# TODO: Greg add agenix secret at secrets/gitea-runner-isaiah.age
# gitea-runner-isaiah.file = ../../../secrets/gitea-runner-isaiah.age;
}; };
boot = { boot = {
@@ -53,6 +55,12 @@
enable = true; enable = true;
qemu = true; qemu = true;
}; };
gitea-runner = {
enable = true;
labels = [ "self-hosted" "bare-metal" "host:isaiah" ];
# TODO: Greg add agenix secret at secrets/gitea-runner-isaiah.age
# tokenFile = config.age.secrets.gitea-runner-isaiah.path;
};
}; };
networking = { networking = {
+10 -8
View File
@@ -29,6 +29,8 @@ in
gitea-oauthSecret = mk ../../../secrets/gitea/oauthSecret.age; gitea-oauthSecret = mk ../../../secrets/gitea/oauthSecret.age;
gitea-webhookSecret = mk ../../../secrets/gitea/webhookSecret.age; gitea-webhookSecret = mk ../../../secrets/gitea/webhookSecret.age;
gitea-workerPassword = mk ../../../secrets/gitea/workerPassword.age; gitea-workerPassword = mk ../../../secrets/gitea/workerPassword.age;
# TODO: Greg add agenix secret at secrets/gitea-runner-jeremiah.age
# gitea-runner-jeremiah.file = ../../../secrets/gitea-runner-jeremiah.age;
}; };
# Bootloader. # Bootloader.
@@ -86,13 +88,6 @@ in
priority = 254; priority = 254;
}; };
nebula.enable = true; nebula.enable = true;
proxies = {
# Expose Buildbot over HTTP on the LAN so Klaatu (and other internal
# tools) can reach it without Tailscale. Buildbot's own Gitea OAuth
# handles authentication.
"buildbot.home".target = "http://localhost:8010/";
"buildbot.thehellings.lan".target = "http://localhost:8010/";
};
tailscale = { tailscale = {
enable = true; enable = true;
tags = [ "home" ]; tags = [ "home" ];
@@ -103,6 +98,12 @@ in
threads = 3; threads = 3;
qemu = true; qemu = true;
}; };
gitea-runner = {
enable = true;
labels = [ "self-hosted" "bare-metal" "host:jeremiah" ];
# TODO: Greg add agenix secret at secrets/gitea-runner-jeremiah.age
# tokenFile = config.age.secrets.gitea-runner-jeremiah.path;
};
}; };
hardware = { hardware = {
@@ -123,6 +124,7 @@ in
interface = "br0"; interface = "br0";
}; };
firewall.allowedTCPPorts = [ firewall.allowedTCPPorts = [
8010
3389 3389
9989 # buildbot communications port 9989 # buildbot communications port
]; ];
@@ -151,7 +153,7 @@ in
updateOutputs = false; updateOutputs = false;
}; };
}; };
domain = "${config.networking.hostName}.shire-zebra.ts.net:8010"; domain = "${config.networking.hostName}.shire-zebra.ts.net";
evalMaxMemorySize = 8192; evalMaxMemorySize = 8192;
evalWorkerCount = 4; evalWorkerCount = 4;
gitea = { gitea = {
+11
View File
@@ -23,6 +23,11 @@
pgloader pgloader
]; ];
age.secrets = {
# TODO: Greg add agenix secret at secrets/gitea-runner-linode.age
# gitea-runner-linode.file = ../../../secrets/gitea-runner-linode.age;
};
greg = { greg = {
home = false; home = false;
linode.enable = true; linode.enable = true;
@@ -36,6 +41,12 @@
ssl = true; ssl = true;
}; };
tailscale.enable = true; tailscale.enable = true;
gitea-runner = {
enable = true;
labels = [ "self-hosted" "host:linode" ];
# TODO: Greg add agenix secret at secrets/gitea-runner-linode.age
# tokenFile = config.age.secrets.gitea-runner-linode.path;
};
}; };
networking = { networking = {
+8
View File
@@ -16,6 +16,8 @@
age.secrets = { age.secrets = {
gitea-workerPassword.file = ../../../secrets/gitea/workerPassword.age; gitea-workerPassword.file = ../../../secrets/gitea/workerPassword.age;
# TODO: Greg add agenix secret at secrets/gitea-runner-zeke.age
# gitea-runner-zeke.file = ../../../secrets/gitea-runner-zeke.age;
}; };
boot.extraModulePackages = [ config.boot.kernelPackages.v4l2loopback ]; boot.extraModulePackages = [ config.boot.kernelPackages.v4l2loopback ];
@@ -32,6 +34,12 @@
enable = true; enable = true;
vbox = false; vbox = false;
}; };
gitea-runner = {
enable = true;
labels = [ "self-hosted" "bare-metal" "host:zeke" ];
# TODO: Greg add agenix secret at secrets/gitea-runner-zeke.age
# tokenFile = config.age.secrets.gitea-runner-zeke.path;
};
tailscale = { tailscale = {
enable = true; enable = true;
tags = [ "home" ]; tags = [ "home" ];
+2
View File
@@ -92,6 +92,8 @@ spec:
# MINIO_SECRET_ACCESS_KEY: "" # MINIO_SECRET_ACCESS_KEY: ""
MINIO_USE_SSL: "false" MINIO_USE_SSL: "false"
MINIO_INSECURE_SKIP_VERIFY: "true" MINIO_INSECURE_SKIP_VERIFY: "true"
webhook:
ALLOWED_HOST_LIST: loopback,private,*.shire-zebra.ts.net
metrics: metrics:
enabled: false enabled: false
+76
View File
@@ -0,0 +1,76 @@
apiVersion: batch/v1
kind: CronJob
metadata:
name: gitea-dump
spec:
schedule: "0 3 * * *"
successfulJobsHistoryLimit: 3
failedJobsHistoryLimit: 3
jobTemplate:
spec:
template:
spec:
restartPolicy: Never
securityContext:
runAsUser: 1000
runAsGroup: 1000
fsGroup: 1000
volumes:
- name: gitea-data
persistentVolumeClaim:
claimName: gitea-shared-storage
- name: dump-staging
emptyDir: {}
initContainers:
- name: gitea-dump
image: "gitea/gitea:1.25.4"
command:
- /bin/sh
- "-c"
- |
set -e
TIMESTAMP=$(date +%Y%m%d-%H%M%S)
OUTFILE="/dump-staging/gitea-dump-${TIMESTAMP}.zip"
gitea dump \
--config /data/gitea/conf/app.ini \
--file "${OUTFILE}" \
--type zip
echo "Dump written to ${OUTFILE}"
volumeMounts:
- name: gitea-data
mountPath: /data
readOnly: true
- name: dump-staging
mountPath: /dump-staging
containers:
- name: upload-to-s3
image: "minio/mc:latest"
command:
- /bin/sh
- "-c"
- |
set -e
# Configure mc alias for MinIO
mc alias set nas1 http://nas1.shire-zebra.ts.net:9000 \
"${MINIO_ACCESS_KEY}" "${MINIO_SECRET_KEY}"
# Upload dump to backup-gitea bucket
DUMP_FILE=$(ls /dump-staging/gitea-dump-*.zip | head -1)
mc cp "${DUMP_FILE}" "nas1/backup-gitea/$(basename ${DUMP_FILE})"
echo "Uploaded $(basename ${DUMP_FILE}) to backup-gitea"
# Set 30-day lifecycle on the bucket (idempotent)
mc ilm rule add --expire-days 30 nas1/backup-gitea 2>/dev/null || true
volumeMounts:
- name: dump-staging
mountPath: /dump-staging
readOnly: true
env:
- name: MINIO_ACCESS_KEY
valueFrom:
secretKeyRef:
name: gitea-config
key: minio_key
- name: MINIO_SECRET_KEY
valueFrom:
secretKeyRef:
name: gitea-config
key: minio_secret
+1
View File
@@ -6,3 +6,4 @@ resources:
- chart.yaml - chart.yaml
- ingress.yaml - ingress.yaml
- secrets.yaml - secrets.yaml
- dump-cronjob.yaml
+2
View File
@@ -15,6 +15,8 @@ spec:
storage: |- storage: |-
MINIO_ACCESS_KEY_ID={{ .minio_key }} MINIO_ACCESS_KEY_ID={{ .minio_key }}
MINIO_SECRET_ACCESS_KEY={{ .minio_secret }} MINIO_SECRET_ACCESS_KEY={{ .minio_secret }}
minio_key: "{{ .minio_key }}"
minio_secret: "{{ .minio_secret }}"
secretStoreRef: secretStoreRef:
name: bitwarden-login name: bitwarden-login
kind: ClusterSecretStore kind: ClusterSecretStore
+81 -8
View File
@@ -19,23 +19,76 @@ spec:
key: "dd0de40c-9ad6-4034-9d5c-b311016ebf19" key: "dd0de40c-9ad6-4034-9d5c-b311016ebf19"
property: apikey property: apikey
--- ---
apiVersion: external-secrets.io/v1
kind: ExternalSecret
metadata:
name: immich-minio-creds
spec:
target:
name: immich-minio-creds
deletionPolicy: Delete
template:
type: Opaque
data:
access-key: "{{ .minio_key }}"
secret-key: "{{ .minio_secret }}"
rclone.conf: |
[nas1minio]
type = s3
provider = Minio
endpoint = http://nas1.shire-zebra.ts.net:9000
access_key_id = {{ .minio_key }}
secret_access_key = {{ .minio_secret }}
region = us-east-1
secretStoreRef:
name: bitwarden-login
kind: ClusterSecretStore
data:
- secretKey: minio_key
remoteRef:
key: dcbcf704-7dce-48d7-bbd1-b3a801875b3d
property: username
- secretKey: minio_secret
remoteRef:
key: dcbcf704-7dce-48d7-bbd1-b3a801875b3d
property: password
---
apiVersion: v1
kind: PersistentVolumeClaim
metadata:
name: immich-backup-staging
spec:
accessModes:
- ReadWriteOnce
storageClassName: longhorn-default
resources:
requests:
storage: 400Gi
---
apiVersion: batch/v1 apiVersion: batch/v1
kind: CronJob kind: CronJob
metadata: metadata:
name: backup name: backup
spec: spec:
schedule: "0 4 * * *" # At 4am each day schedule: "0 4 * * *" # At 4am each day
successfulJobsHistoryLimit: 3
failedJobsHistoryLimit: 3
jobTemplate: jobTemplate:
spec: spec:
template: template:
spec: spec:
restartPolicy: Never restartPolicy: Never
volumes: volumes:
- name: nas1 - name: staging
nfs: persistentVolumeClaim:
path: /mnt/all/backups/immich claimName: immich-backup-staging
server: nas1.shire-zebra.ts.net - name: rclone-config
containers: secret:
secretName: immich-minio-creds
items:
- key: rclone.conf
path: rclone.conf
initContainers:
- name: immich-go - name: immich-go
image: "src.thehellings.com/greg/immich:latest" image: "src.thehellings.com/greg/immich:latest"
imagePullPolicy: "Always" imagePullPolicy: "Always"
@@ -46,18 +99,38 @@ spec:
immich-go immich-go
archive archive
"--write-to-folder" "--write-to-folder"
/nas1 /staging
from-immich from-immich
"--from-api-key" "--from-api-key"
"$IMMICH_API_KEY" "$IMMICH_API_KEY"
"--from-server" "--from-server"
"http://immich-server:2283" "http://immich-server:2283"
volumeMounts: volumeMounts:
- name: nas1 - name: staging
mountPath: /nas1 mountPath: /staging
env: env:
- name: IMMICH_API_KEY - name: IMMICH_API_KEY
valueFrom: valueFrom:
secretKeyRef: secretKeyRef:
name: immich-login name: immich-login
key: apikey key: apikey
containers:
- name: rclone-sync
image: "rclone/rclone:1.68"
command:
- /bin/sh
- "-c"
- |
rclone sync \
--config /rclone-config/rclone.conf \
--checksum \
--progress \
--transfers 4 \
--checkers 8 \
/staging nas1minio:immich
volumeMounts:
- name: staging
mountPath: /staging
- name: rclone-config
mountPath: /rclone-config
readOnly: true
+1
View File
@@ -8,6 +8,7 @@
./backup.nix ./backup.nix
./ceph.nix ./ceph.nix
./db.nix ./db.nix
./gitea-runner.nix
./gitlab-runner.nix ./gitlab-runner.nix
./gnome.nix ./gnome.nix
./home.nix ./home.nix
+88
View File
@@ -0,0 +1,88 @@
{
config,
lib,
pkgs,
...
}:
let
cfg = config.greg.gitea-runner;
in
{
options.greg.gitea-runner = {
enable = lib.mkEnableOption "Enable Gitea act_runner (shell mode)";
instanceURL = lib.mkOption {
type = lib.types.str;
default = "https://src.thehellings.com";
description = "URL of the Gitea instance to connect to";
};
name = lib.mkOption {
type = lib.types.str;
default = config.networking.hostName;
description = "Name of the runner (defaults to hostname)";
};
labels = lib.mkOption {
type = lib.types.listOf lib.types.str;
default = [ "self-hosted" ];
description = "Labels to assign to this runner";
};
tokenFile = lib.mkOption {
type = lib.types.path;
description = "Path to a file containing the runner registration token (from agenix)";
};
};
config = lib.mkIf cfg.enable {
environment.systemPackages = [ pkgs.gitea-actions-runner ];
systemd.services.gitea-runner = {
description = "Gitea Actions Runner";
wantedBy = [ "multi-user.target" ];
after = [ "network.target" ];
environment = {
GITEA_INSTANCE_URL = cfg.instanceURL;
GITEA_RUNNER_NAME = cfg.name;
GITEA_RUNNER_LABELS = lib.concatStringsSep "," cfg.labels;
HOME = "/var/lib/gitea-runner";
};
serviceConfig = {
Type = "simple";
User = "gitea-runner";
Group = "gitea-runner";
StateDirectory = "gitea-runner";
WorkingDirectory = "/var/lib/gitea-runner";
ExecStartPre = pkgs.writeShellScript "gitea-runner-register" ''
set -euo pipefail
CONFIG_FILE="/var/lib/gitea-runner/.runner"
if [ ! -f "$CONFIG_FILE" ]; then
TOKEN="$(cat ${cfg.tokenFile})"
${pkgs.gitea-actions-runner}/bin/act_runner register \
--no-interactive \
--instance "$GITEA_INSTANCE_URL" \
--token "$TOKEN" \
--name "$GITEA_RUNNER_NAME" \
--labels "$GITEA_RUNNER_LABELS"
fi
'';
ExecStart = "${pkgs.gitea-actions-runner}/bin/act_runner daemon";
Restart = "on-failure";
RestartSec = "5s";
};
};
users.users.gitea-runner = {
isSystemUser = true;
group = "gitea-runner";
home = "/var/lib/gitea-runner";
createHome = true;
description = "Gitea Actions Runner service user";
};
users.groups.gitea-runner = { };
};
}