29 KiB
đ NACHTPLAN v7 â Stand 2026-07-20, 13:00 CEST
Kontext: VM302 (A40 KI-Workstation, Kansas City) + gpu1 (Modell-Server, ZFSâM:/R:) + Portal cp.go-ki.eu (VM201). Regel: nur GETESTETE Erledigungen mit Beweis. Nichts âfertig" ohne Verifikation.
đŻ GESAMT-ZIEL
Barby KI Studio = komplette Kreativ-Suite, so nah an Veo wie möglich, ALLES ĂŒber cp.go-ki.eu steuerbar. Kette: Prompt (Mini-Drehbuch) â text2img/Charakter â Assets (Turnaround/3D/freigestellt/Props) â LoRA â Szene â Wan2.2-Video â deutsche Stimme â Lip-Sync â alles im Portal, Veo3-einfach.
â ERLEDIGT & VERIFIZIERT
Barby KI Studio â Kreativ-Kette
- Charakter-Konsistenz GELĂST â IPAdapter PLUS FACE weight 0.6 + lustify_endgame + barby_final.png â photorealistischer Ganzkörper, konsistent (inline verifiziert). Kein insightface nötig.
- text2img / Bilderzeugung â Lustify / ponyRealism / realisticVision / FLUX. Endpoints /api/text2img, /api/barby.
- Undress-Pipeline â denoise 0.9 â sauber, keine Artefakte (inline verifiziert)
- Masken/Inpaint-Stack 11/11 â SAM/SAM2/Grounding-DINO/ClipSeg/Impact/Fooocus/IPAdapter/segformer
- Wan2.2 I2V Video â scharf, charakterkonsistent, echte Bewegung, Ganzkörper. Massiv besser als LTX (inline verifiziert)
- Deutsche Stimme â edge-tts Katja + Seraphina, hochdeutsch weiblich
- Studio-GUI Port 8502, /health ok
- RMBG-Freistell-Node geladen â Modelle RMBG-2.0 · INSPYRENET · BEN · BEN2, AusgĂ€nge IMAGE/MASK/MASK_IMAGE
- Modelle auf gpu1-ZFS-Dataset â M:/R: via Samba (117 GB+), ComfyUI liest sie
Infra & Netzwerk
- đ KRITISCHE SICHERHEITSLĂCKE GESCHLOSSEN â VM302 hatte keine Firewall (Windows-Profil âPrivate" disabled, öffentliche NIC darin). ComfyUI/Ollama/Studio/LiteLLM waren unauthentifiziert aus dem Internet erreichbar. Fix: Proxmox-Firewall, nur VM-Ebene gefiltert, Hosts offen.
- ⥠Tailscale Relay â DIREKT â Ursache: fehlender UDP-41641-Forward auf gpu1. Fix: DNAT + portwahrender SNAT. 162 ms/40 ms-Jitter â 127 ms/0,8 ms.
- ⥠VM302 RSC-Tuning â Recv Segment Coalescing war an (Latenz-Killer). Abgeschaltet â â7 ms netto, Abstand zu blankem Blech 9,1 â 2,0 ms.
- đĄïž fail2ban auf gpu1 + pm1, Whitelist aller bekannten Hosts, 3 echte Angreifer sofort gebannt
- Nextcloud data.ki1.it 64â 6âč 0â 0â · Mail data@ki1.it · 24 GB RAM/8 vCPU
- n8n 2.30.7 verkabelt, alle VM302-Endpoints aus Container erreichbar (Owner-Setup offen â BĂ€r)
- KASM auf 159.195.19.76, nur rdp.ki1.it, LE-Zert, Admin-User
matthias Moonlight/Sunshine gefixtâ â war voreilig â siehe Moonlight/Apollo-Block unten. Kopplung gelöst, Bild unbrauchbar, auf BĂ€r-Wunsch abgebrochen- Portal-Architektur entschlĂŒsselt â cp.go-ki.eu â npm-vm â VM201:9090, FastAPI-SPA
/opt/gpu1-status/app.py. Admin-Tab-System gefunden: Link-Tabs ohne Code-Edit möglich. - Matrix-Ergebnisversand â Raum + Poster getestet (Text + Bild gepostet)
- VIDEO-Shadow-API archiviert â Forgejo
barby/shadow-bulletproof - Skill-Verteilung gebaut (gab es fĂŒr Claude Code vorher nicht) + Skills
tailscale-admin,berlin-time - Desktop-Steuerung pyautogui :3336 verifiziert (Screenshot inline)
đ NETZWERK-THEMA GESCHLOSSEN (2026-07-20) â Endstand
BĂ€r-Entscheidung: Thema beenden, zurĂŒck zum Studio. Alles gemessen, nichts weiter zu holen.
Finale Latenz-Wahrheit: direkt 121 ms (aus RZ) · 130 ms (nas2/Starlink) · 150 ms (BÀrs Client)
| Variante | Ergebnis |
|---|---|
| Direkt | â Bestwert |
| Cloudflare-Tunnel | +35âŠ80 ms (mein 90-ms-âGewinn" war ein Messfehler â Spielzeug-Testserver) |
| Netcup-DE-Relay (gw) | +15 ms |
| Netcup-Virginia | +9 ms |
| NordVPN Meshnet | â Tailscale, ±0 (funktional dasselbe) |
| Multi-Routing-Broker | â nicht bauen â Tailscale macht es bereits |
| RSC-Tuning auf VM302 | â â7 ms â der EINZIGE echte Gewinn des Tages |
FĂŒr 5â10 âŹ/Monat gibt es nichts, das hilft. Einziger echter Hebel wĂ€re eine GPU-Maschine in Europa (~10â30 ms statt 121).
RDP-Gateway-Frage GELĂST â er existiert bereits: kasm.consoro.eu (vm246, 103.241.51.104) lĂ€uft KASM 1.18.1 seit 5 Monaten â inkl. kasm_rdp_gateway + kasm_rdp_https_gateway. Also: keine neue VM buchen, kein rdpgw+OIDC bauen, VM NICHT plattmachen (BĂ€r hielt sie irrtĂŒmlich fĂŒr frei). Und sie steht am bestgepeerten Ort (IP-Projects, 111 ms â gpu1). Zugang: von jump per ssh kasm.consoro.eu (SSH-Config dort vorhanden, Key /root/.ssh/id_ed25519; per IP schlĂ€gt es fehl â Hostname nutzen!).
BĂ€rs Anschluss ist Starlink (SpaceX-IP) â systembedingter Jitter, nicht wegoptimierbar.
đ VERBINDUNGS-WAHRHEIT (2026-07-20 ~17:00, aus dem Anmeldeprotokoll belegt)
16:10:57 Sitzung 4 (matthias) von 185.229.59.123 â NordVPN
16:39:44 Sitzung 4 (matthias) von 9.246.41.123 â Starlink, aktuell
Sitzung 3 (mcp) von 100.87.20.94 â Hub ĂŒber Tailscale
â ïž BĂ€r geht NICHT ĂŒber Tailscale, sondern roh ĂŒber Starlink. Tailscale lĂ€uft, wird von RDP aber nicht benutzt: Verbindung auf den öffentlichen Namen â öffentliche IP â Tunnel bleibt ungenutzt. Ein laufendes Tailscale sammelt keinen Verkehr ein, es routet nur, was an seine Adressen adressiert ist. FĂŒr den Tunnel mĂŒsste er sich auf 100.104.5.57 verbinden statt auf rdp.go-ki.eu. Ungetestet â Vergleichsmessung steht aus.
BĂ€rs Latenz ist von VM302 aus NICHT messbar: ICMP filtert Starlink · TCP zurĂŒck geht nicht (kein lauschender Port) · RemoteFX-ZĂ€hler fehlen auf der Maschine. Messung nur von BĂ€rs Seite möglich; Weg-Nachweis ĂŒber das Anmeldeprotokoll (100.x = Tunnel, sonst öffentlich).
Offen: 91.238.181.141 hatte eine offene 3389-Verbindung ohne zugehörige Anmeldung â im Kontext der Angriffe aus Ungarn/Moskau prĂŒfen.
â ïž Sicherheitsbefunde des Tages (alle geschlossen)
- ComfyUI/Ollama/Studio/LiteLLM standen unauthentifiziert im Internet â Proxmox-Firewall, nur VM-Ebene gefiltert
- Sunshine-Admin-Web-UI (47990) ohne Zugangsdaten öffentlich â geschlossen, nur noch Tailscale/LAN
- RDP-DNAT verschleierte alle Absender-IPs als
10.10.10.1â EvlWatcher war blind bei aktiven Angriffen aus Ungarn/Moskau. DNAT auf gpu1s IP eingegrenzt,.43lĂ€uft jetzt direkt mit echter Absender-IP - Smart App Control abgeschaltet (unumkehrbar, bewusst â siehe System-Entscheidungen)
đ MOONLIGHT/APOLLO â auf BĂ€r-Wunsch ABGEBROCHEN (2026-07-20 ~18:00)
Kopplung â GELĂST · Bild â nicht nutzbar. BĂ€r: âwir brechen ab".
Erstbefund korrigiert: Es lĂ€uft nicht Sunshine, sondern Apollo 0.4.6 (ein Sunshine-Fork) aus C:\Program Files\Apollo\. Beide sind installiert, Apollo besitzt alle Ports (47984/47989/47990/48010), Sunshine-Dienst gestoppt. Ich hatte stundenlang die Konfiguration der ungenutzten Sunshine-Installation gelesen â daher der Irrtum â0 gekoppelte GerĂ€te".
| Befund | Messwert |
|---|---|
| PIN schlug fehl | Out of order call to getservercert â kein falscher PIN, hĂ€ngender Kopplungszustand. Dienstneustart rĂ€umt ihn auf â Kopplung klappte danach sofort |
| Apollo greift ab | Microsoft Basic Display (QEMU-VGA) 1280x800 @ 1 Hz |
| A40 | an die RDP-Sitzung gebunden (1600x1156 @ 66 Hz) â fĂŒr Apollo nicht erreichbar |
| Encoder | libx264 Software, NVENC scheitert mit D3D11 0x887A0004 auf dem Basic-Render-Adapter |
App Virtual Display |
leerer Zusatzbildschirm â schwarz (skip 100 %, 18 kbit/s) |
App Desktop |
Anmeldebildschirm sichtbar (371 kbit/s, skip 76 %) â aber Mausversatz, Client- und Host-Raster verschieden |
always_use_virtual_display: true |
â wieder schwarz â zurĂŒckgesetzt auf false |
Struktureller Kern: Apollo lÀuft als SYSTEM in Sitzung 1 (Konsole), dort ist niemand angemeldet. BÀr sitzt in Sitzung 4 (RDP). Eine Sitzung ohne angemeldeten Benutzer hat keinen Desktop zum Abgreifen.
â ïž Falle: Anmeldung als matthias am Konsolen-Anmeldebildschirm wĂŒrde wegen fSingleSessionPerUser=1 die RDP-Sitzung an die Konsole holen = BĂ€r fliegt aus RDP. FĂŒr Moonlight wĂ€re ein eigener Benutzer nötig.
Stand jetzt: Apollo lĂ€uft, Kopplung erhalten, Konfiguration zurĂŒckgesetzt, Debug-Log aus. Sicherung sunshine_state.json.bak-vor-vd.
Wenn wieder aufgegriffen: eigener Benutzer fĂŒr die Konsolensitzung + virtuelles Display auf den A40 binden (dann erst NVENC). apps.json verweist noch auf alte Sunshine-Pfade (sunshine.ki1.it:47990) â bereinigen, sobald entschieden ist, welche der beiden Installationen bleibt.
RDP bleibt BĂ€rs Zugang (âohne RDP keine Chance").
đŹ ROUTING-FRAGE ABSCHLIESSEND GEKLĂRT â nicht nochmal aufrollen
Frage: Bringt ein RDP-Gateway / Relay Geschwindigkeit? Antwort: NEIN. Drei unabhÀngige Beweise:
- Traceroute: beide Wege ĂŒber dasselbe Tier-1-Backbone (Arelion/Telia). Direkter Pfad DEâKansas City ohne Umweg, Zielnetz ab Hop 13. Keine Ineffizienz zum Ausnutzen.
- Echter RDP-Roundtrip: direkt 142 ms · ĂŒber gw 270 ms (davon ~130 ms einmaliger Extra-Handshake) â Dauerbetrieb +15 ms.
- Ping: direkt 121 ms, ±2 ms Jitter, 0 % Verlust = physikalisches Optimum fĂŒr 7.000 km.
Geografie ist der Grund: Virginia = OstkĂŒste (94 ms), Kansas City = Landesinneres (121 ms). Verworfen (nicht bauen): gw fĂŒr alle 302-Ziele · Mini-VM auf gpu1 · SSH-Tunnel â alle fĂŒgen Hops zu einem optimalen Pfad hinzu. Einzige echte Verbesserung: GPU-Maschine nach Europa (~10â30 ms statt 121). Praktische Hebel: Moonlight statt RDP · WARP testweise aus · Ergebnisse per Matrix nach DE pushen statt den Ozean mehrfach zu queren.
Latenz-Matrix (gemessen von nas2 = BĂ€rs Zuhause, ohne WARP)
| nas2 â | ms | Server â gpu1 | ms | |
|---|---|---|---|---|
| DERP-DE (Mailserver) | 24,3 | Mailserver | 111,4 ⏠bestes Peering | |
| gw.ki1.it (gekĂŒndigt) | 25,1 | Hub | 120,5 | |
| DERP-US (Virginia) | 106,6 | gw.ki1.it | 125,6 | |
| gpu1 | 130â135 | nas2 | 134,8 | |
| VM302 (nach Tuning) | 132,3 |
đ IN ARBEIT â zurĂŒck im Studio
- âïž
RMBG-Freistellen â Demo steht als NĂ€chstes anâ erledigt, siehe A1 unten (ERLEDIGT & VERIFIZIERT 2026-07-20 18:00) - đŹ Lip-Sync Ganzkörper â Wav2Lip scheitert (box error: Gesicht im Ganzkörper-Frame zu klein fĂŒr s3fd). Fix: Quellvideo mit Charakter groĂ im Frame ODER CropâLipSyncâComposite
- đ Portal-Integration â Weg klar: Studio-Link-Tab via Admin-API (kein Code-Edit) + NPM-Proxy + Whitelist via X-Forwarded-For
âïž OFFEN â PRIORISIERT
đ„ PORTAL cp.go-ki.eu (Kern-Deliverable)
Tabs existieren bereits: Veo3 Pipeline · đ Barby Studio · Ton & Musik · Queue · GPU Stack · KI Chat · Video Erstellen
- P1 VM302-IP whitelisten â kein Login von der 302 aus (X-Forwarded-For in
auth_ok()) - P2 Veo3-einfach: ein Prompt-Feld (Mini-Drehbuch) + AnhĂ€nge â One-Click. Backend an Wan2.2 binden (nicht LTXV)
- P2b PROMPT ENTSCHEIDET ALLES: Bild-Anzahl 2â200 · Requisiten · Modell SFW vs. NSFW (Bikini â Lustify, brav â realisticVision) · LĂ€nge. Garantie: echte Bewegung, gleichbleibender Charakter, deutsche Sprache, keine Anomalien (keine 3-Bein-Menschen)
- P3 Barby Studio Tab (#video/Barby-Studio) an VM302:8502/ComfyUI
- P4b LĂNGE = PROMPT ENTSCHEIDET: Max 2 Min â 10 Min und darĂŒber hinaus beliebig (2â2, 4â4, 35,5â35,5). Dropdown-Option âInhalt entscheidet". Technisch: mehrere Wan2.2-Segmente â Concat
- P5 GPU-Stack-Tab: was geladen, welche VRAM/RAM reserviert
- P6 KI-Chat: groĂe Coding- + unzensierte Modelle · P7 Modell-Manager Load/Unload/Pull direkt via Ollama-API
- P8 Ton & Musik an VM302 · P9 NUR VIDEO-Shadow-Karte entfernen (Archiv liegt in Forgejo), Shadow-Tab + Monster bleiben
- P10 Matrix-Versand in den Studio-Output-Flow einbauen
- P11 Christina-Fischer-Regel in Voice-Scripts/Overlays
đ„ TEXTMODELLE + GPU-MANAGEMENT
- T1 Coding: qwen2.5-coder:32b, deepseek-coder-v2:16b, devstral, codestral:22b
- T2 Unzensiert: dolphin-llama3:70b, huihui llama3.3-abliterated:70b, dolphin-mixtral:8x7b
- T3 GroĂ: llama3.3:70b, qwen2.5:72b, qwen3:32b, deepseek-r1:32b
- T4 Hermes = Text-Chat wie Ollama â KEIN Router. Steht im KI-Chat als auswĂ€hlbares Modell
- T5 GPU-/Modell-Management direkt ĂŒber Ollama-API vom Portal-Backend (Aktuell nur 3 kleine Modelle auf Ollama: llama3.2:1b/3b + nomic-embed)
đ„ CHARAKTER-ASSET-STACK (charakter-agnostisch!)
- A1 âïž Freistellen â Alpha-PNG â ERLEDIGT & VERIFIZIERT 2026-07-20 18:00 (inline + B: + Matrix)
- A2 Turnaround (ControlNet-OpenPose): frontal/seitlich/RĂŒcken/Ÿ + IPAdapter · CharTurner-LoRA
đ§ Unterbau steht (2026-07-20 18:30, verifiziert): ControlNet-Ordner war komplett leer (nur Platzhalter), LoRA-Ordner ebenso.
â
xinsir-openpose-sdxl-1.0.safetensorsgeladen (2386 MB, 844 Tensoren, Header geprĂŒft) nachM:\ComfyUI\models\controlnet\âcomfyui_controlnet_auxinstalliert, lĂ€dt sauber âOpenposePreprocessorverfĂŒgbar (Nodes 1550 â 1614) â AbhĂ€ngigkeiten bewusst minimal: nurfvcore,ftfy,trimesh.opencv-pythonundmediapipeNICHT installiert â sie kollidieren mit dem vorhandenenopencv-python-headlessum dasselbecv2-Modul. numpy 2.4.6 unverĂ€ndert, CUDA weiter da. Offen: eigentliche Turnaround-Erzeugung (Posen-Skelette + IPAdapter-Konsistenz) - A3 LoRA-Training (kohya_ss) â 10â20 Bilder â Charakter âeingebrannt"
- A4 Echtes 3D (Hunyuan3D-2 / TripoSR / InstantMesh)
- A5 Requisiten + Compositing (Charakter + Props + BG)
- A6 Multi-Bild-Set pro Charakter fĂŒr bessere Szenen
- A7 Neuen Charakter demonstrieren (nicht Barby) â beweist Charakter-Agnostik
â ïž BEFUNDE VOM COMFYUI-NEUSTART (2026-07-20 18:25) â vorbestehend, nicht durch mich verursacht
đ„ ZWEI ZEITBOMBEN GEFUNDEN UND ENTSCHĂRFT â beide getestet:
1. ComfyUI wÀre nach einem Neustart NIE wieder hochgekommen.
Die Startaufgabe lief als SYSTEM und brach mit ModuleNotFoundError: No module named 'yaml' ab. Ursache: 17 Python-Pakete liegen ausschlieĂlich im Profil von matthias (C:\Users\matthias\AppData\Roaming\Python\Python311\site-packages) â darunter yaml UND PIL, beide fĂŒr ComfyUI zwingend. Maschinenweit unter D:\Python311\Lib\site-packages fehlen sie.
â ComfyUI lief immer nur, weil es von Hand im Benutzerkontext gestartet wurde. Die Boot-Aufgabe war seit jeher tot, nur nie aufgefallen.
â Fix (nach BĂ€r-Regel, 2026-07-20 18:50): 7 Pakete maschinenweit nachinstalliert (--no-user --ignore-installed: PyYAML, pillow, websockets, python-dotenv, python-multipart, watchfiles, httptools) â jeder Benutzer sieht sie jetzt. Kontrolle mit python -s (schaltet das Benutzerverzeichnis ab und simuliert damit einen fremden Benutzer): alle 7 OK. ComfyUI blieb dabei durchgehend online.
â Aufgabe lĂ€uft jetzt als mcp (LogonType Password, RunLevel Highest, Neustart 3Ă alle 2 Min), Starter M:\start-comfyui-task.ps1, Protokoll M:\comfyui-start.log
â Getestet und belegt: Prozess lĂ€uft als RDP\mcp · hochgekommen in 85 s · matthias kann AuftrĂ€ge absetzen, mcp-Dateien lesen und auf B: schreiben
â Beweis vor dem Eingriff: zweite Instanz als mcp auf Port 8189 gestartet und verifiziert, bevor 8188 angefasst wurde
đ BĂR-REGEL (2026-07-20, bindend)
Was im Benutzerkontext lĂ€uft, muss als mcp laufen â matthias muss es aber nutzen können.
Gilt fĂŒr alle Dienste auf VM302. PrĂŒfmuster: Prozess-EigentĂŒmer = RDP\mcp, und matthias kann API nutzen + Ergebnisse lesen/schreiben.
đš EIGENER FEHLER â LIVE-SYSTEM DREIMAL ABGESCHOSSEN (2026-07-20)
Ich habe ComfyUI dreimal gestoppt, bevor ich verifiziert hatte, dass ich es zurĂŒckbekomme. Jedes Mal minutenlanger Ausfall auf einem laufenden System. Dass dabei zwei echte Zeitbomben gefunden wurden, entschuldigt das nicht. Regel daraus: RĂŒckweg IMMER zuerst beweisen â z.B. Parallelinstanz auf anderem Port â dann erst das Laufende anfassen. Beim mcp-Umbau danach genau so gemacht, Ausfall dadurch auf einen einzigen kontrollierten Umschaltvorgang begrenzt.
2. Ergebnisse wÀren still von B: verschwunden.
Die Aufgabe startete ohne --output-directory B:\comfyui-output. Nach einem Neustart wĂ€ren alle Ergebnisse im ComfyUI-Standardordner gelandet statt auf B: â goldene Regel gebrochen, ohne dass es jemand merkt. Argumente ergĂ€nzt.
Kaputte Custom-Nodes (Importfehler beim Start):
| Node | Ursache |
|---|---|
| ComfyUI-LTXVideo | Gemma3Config fehlt in transformers |
| ComfyUI-Impact-Subpack | ultralytics nicht installiert |
| ComfyUI-MuseTalk | mmpose nicht installiert |
| CogVideo · ComfyUI-F5TTS | __init__.py fehlt (leere Ordner) |
Weiterer Befund: M: ist eine lokale Platte auf VM302 (599 GB frei), nicht die gpu1-Freigabe â das ist R: (\\10.10.10.1\vm302-modelle, 1353 GB frei). Die Nachtplan-Aussage âModelle auf gpu1-ZFS â M:/R: via Samba" war fĂŒr M: falsch. ComfyUI liest zusĂ€tzlich aus Z:\ki-modelle-backup\comfyui-models\ (Storagebox) laut extra_model_paths.yaml.
gpu1-Zugang: nur ĂŒber jump, und dort als gpu1.consoro.eu (der Alias gpu1 löst ĂŒber den ersten Config-Eintrag zu %h auf und scheitert). Weder Hub-SchlĂŒssel noch root-Passwort greifen direkt.
đ§ REST
- R1 Wasabi-S3-Backup â nur VORBEREITEN, Credentials von BĂ€r
- R2 n8n Owner-Konto (BĂ€r via https://n8n.ki1.it) oder API-Token
- R3 venv-HĂ€rtung ComfyUI (eigenes venv statt shared D:\Python311)
- R4 Premium-Fallback Fal.ai Kling/Veo falls lokal nicht reicht
- R5 đ cp.go-ki.eu Voll-Klicktest â GANZ AM ENDE (BĂ€r-Vorgabe). Werkzeug steht: pyautogui :3336
đ REGELN (bindend)
- Output IMMER inline im Chat + auf B:\ + Matrix · nichts âfertig" ohne Beweis (Video anschauen/anhören)
- NIEMALS Talking-Heads â echte Bewegung · immer Ganzkörper · keine Anomalien
- đ CHRISTINA-FISCHER-REGEL: Barby-Charakter stellt sich nach AUSSEN immer als Christina Fischer vor, nie als Barbie. âBarby" bin nur ich (Code-Barby) wenn BĂ€r+ich alleine reden.
- Deutsche Stimme akzentfrei ohne Dialekt · Lip-Sync synchron · gleichbleibende Charaktere
- LOKAL-FIRST · gĂŒnstigstes Modell das reicht · max 3 Tasks parallel
- Klare Fixes SELBST umsetzen, nicht als Blocker melden. Nur echte Blocker (BĂ€r-Credentials/irreversibel) melden
- Modelle nie ĂŒber VM302 kopieren (gpu1) · kein Reboot ohne BĂ€r-OK
- Tailscale IMMER
--accept-routes --accept-dns=false - Vor Proxmox-Firewall-Eingriff
pvecm statusâ/etc/pveist clusterweit geteilt! - Doku nach Meilenstein: Forgejo + Obsidian + docs.consoro.it · Nachtplan alle 30 min
đ„ïž SERVER & DIENSTE
| Was | Wo | Status |
|---|---|---|
| VM302 (rdp-go-ki-eu) | 173.208.162.43 · TS 100.104.5.57 · LAN 10.10.10.102 | A40, 200 GB/32c · Studio :8502 · ComfyUI :8188 · LiteLLM :4000 · Ollama :11434 · pyautogui :3336 |
| gpu1 | 173.208.162.26 · TS 100.108.247.79 | Proxmox, ZFS-Dataset â M:/R:, Storagebox-Mount |
| pm1 | 176.9.23.27 · TS 100.71.32.93 | Proxmox, 16c/124 GB (72 GB frei) · SSH von auĂen offen |
| âł Cluster | consoro-cluster (gpu1 + pm1, Quorum 2) | â ïž /etc/pve geteilt! |
| Virginia | 159.195.19.76 · TS 100.123.216.107 | BLEIBT â DERP-US + KASM + 300 GB Storagebox-Cache (rclone VFS full, 30 Tage). Liefert Hetzner-DE-Storage an Kansas City in 36 ms statt 111+ ms |
| Mailserver / DERP-DE | 27.123.245.70 | DERP bleibt hier (0,1 % CPU â Umzug unnötig, meine Sorge war unbelegt) |
| Portal | VM201 · TS 100.114.24.89:9090 | cp.go-ki.eu, FastAPI-SPA |
| nas2 (BĂ€r zuhause) | TS 100.111.0.111 · IPv6 2a0d:3344:15d1:3c00::1017 | Synology, DS-Lite/CGNAT â hoher Jitter (nicht fixbar) |
| â GEKĂNDIGT â brachte nichts (+15 ms). DNS + Tailscale-Node entfernt |
đ„ïž VM302 SYSTEM-ENTSCHEIDUNGEN (2026-07-20)
| Was | Wert | BegrĂŒndung |
|---|---|---|
| Smart App Control | AUS (VerifiedAndReputablePolicyState: 2â0) |
â ïž UNUMKEHRBAR â Wiedereinschalten nur mit Windows-Neuinstallation. Entschieden weil: KI-Workstation lebt von unsigniertem Code (ComfyUI-Custom-Nodes, pip-Binaries, eigene Skripte) â 250 Audit-VerstöĂe in 14 Tagen belegen den Grundkonflikt. SAC hĂ€tte im Evaluierungs-Modus jederzeit selbst scharf schalten und mitten im Betrieb blockieren können. 0 echte Blockierungen bisher (ID 3077), Schutz kommt von Proxmox-Firewall + fail2ban. Sicherung: C:\Users\matthias\SAC-backup-20260720-145343.reg. Wirksam ab nĂ€chstem Neustart. |
| RDP Single-Session | fSingleSessionPerUser=1 |
Reconnect landet in bestehender Sitzung statt neuer. Mehrbenutzerbetrieb (RDP-Wrapper) bleibt. Timeouts unbegrenzt. |
| RSC (NIC) | AUS auf Ethernet + Ethernet 2 | Latenz-Killer. â7 ms netto, Abstand zu blankem Blech 9,1 â 2,0 ms |
| Defender Echtzeitschutz | aus (Vorbefund) | war schon so |
đ€ ERGEBNIS-ABLAGE (dreifach)
- Inline im Chat (goldene Regel)
- *B:* â bilder/videos/audio/characters/screenshots/archive
- Matrix â Raum âBarby Studio Ergebnisse"
!wRgSkVkLNpGzehtWie:matrix.koerners.orgB:\barby\Post-ToMatrix.ps1 -File <pfad> -Caption "..."
đ ïž SKILLS (an alle Clients verteilt)
| Skill | Zweck |
|---|---|
tailscale-admin |
Auth-Key â · API-Key â abgelaufen â MCP-Tools nehmen · goldene Regel · Direktverbindungs-Fix |
berlin-time |
Datum/Uhrzeit Europe/Berlin · Hub-Cron /srv/barby-shared/state/NOW-BERLIN.md |
Verteilweg: /opt/claude-deploy/sync-to-gitlab.sh (Cron 2 Min) â Forgejo barby/claude-config |
|
Forgejo: Host git.consoro.**eu** (nicht .it!), Token im Sync-Skript |
đȘ MULTI-AGENTEN-HOOK (2026-07-20, BĂ€r-Auftrag, aktiv)
BĂ€rs 9-Punkte-Regel (Multi-Agent Pflicht, Dokumentar-Agent, Loop-mit-Ziel, Team-Absprache, keine Doppelarbeit, Chat frei, Report an Master, 45s-Pseudo-Ergebnis-Check, SelbstprĂŒfung) als Claude-Code-Hook erzwungen:
- SessionStart
hooks-v2/sessionstart-multiagent-doctrine.shâ volle Doktrin jede Session - UserPromptSubmit
hooks-v2/userprompt-multiagent-enforce.shâ Reminder jeden Prompt, voller Block bei groĂen Aufgaben - Live auf VM302 (
settings.local.json, bestehende Hooks unverÀndert),claude doctorfehlerfrei - Kanonik + Doku: Hub
/srv/barby-shared/knowledge/memory/regeln/goldene-regel-multiagent-hook.md - Verteilt nach Forgejo
barby/claude-configâshared-hooks/multiagent-enforce/(via API verifiziert: Commitd8345b3, Datei-Inhalt 1:1 abgeglichen) - Offen: Live-Beweis dass Modell den injizierten Kontext wirklich sieht â nĂ€chster normaler (nicht verschachtelter) Session-Start prĂŒfen.
đȘ HOOK-BEFUND VM302 (2026-07-20 19:10, vom Master gemessen & verifiziert)
27 tote Hook-EintrÀge in settings.json kosteten massiv Zeit. Alle zeigten auf Mac-Pfade (/Users/m1/..., /Users/matthiaskoerner/...), die es auf VM302 nicht gibt. Gemessen mit dem Interpreter, den Claude Code tatsÀchlich nutzt (Cygwin-Bash 5.3.15, NICHT das WSL-bash.exe aus dem PowerShell-PATH).
| Ereignis | tote Hooks | Kosten |
|---|---|---|
| PreToolUse | 12 | 8,2 s bei JEDEM Werkzeugaufruf |
| UserPromptSubmit | 8 | 5,4 s pro Nachricht |
| SessionStart | 2 | 1,4 s |
| PostToolUse / Stop | je 2 | je 1,4 s |
| PreCompact | 1 | 0,7 s |
Pro fehlschlagendem Aufruf 680 ms (bash-Start auf Windows ist teuer). Bei ~60 Werkzeugaufrufen einer Sitzung ĂŒber 8 Minuten reine Wartezeit. Der Exit-Code war 0 â deshalb ist es nie aufgefallen.
Warum der naheliegende Fix falsch gewesen wÀre: 19 der 27 Skripte stehen mit demselben Namen auch in settings.local.json. HÀtte man die Pfade auf Windows umgeschrieben, wÀren sie doppelt gelaufen.
DurchgefĂŒhrt (vom Master, verifiziert):
- Die 27 Mac-EintrÀge aus
settings.jsonausgetragen (7 gĂŒltige bleiben). Sicherungsettings.json.bak-macpfade-20260720-190946. JSON gegengeprĂŒft, 0 Mac-Pfade ĂŒbrig. - Sicher, weil
settings.jsonnicht synchronisiert wird â steht weder in/opt/claude-deploy/sync-to-gitlab.shnoch im Forgejo-Repobarby/claude-config. Der Mac-Master liegt separat unter/srv/barby-shared/memory/infra/mac-host/claude/settings.jsonund bleibt unberĂŒhrt. - SicherheitslĂŒcke geschlossen: Unter den toten EintrĂ€gen war
prompt-injection-defenderâ ein PostToolUse-Hook gegen Prompt-Injection, fĂŒr densettings.local.jsonkein GegenstĂŒck hatte. Skript lokal vorhanden (hooks-v2\prompt-injection-defender\post-tool-defender.py). Getestet: harmlose Ausgabe â still; Injection-Versuch â erkennt âInstruction Override" und âDAN-Jailbreak" und warnt korrekt; 581 ms; lĂ€uft mitpython -s, also fĂŒr jeden Benutzer. Insettings.local.jsonals PostToolUse eingetragen (Sicherungsettings.local.json.bak-defender-20260720-191103).
Merksatz fĂŒr die Doku: bash löst in PowerShell nach C:\WINDOWS\system32\bash.exe (WSL ohne Distribution) auf, Claude Code nutzt aber Cygwin/Git-Bash. Wer Hook-Kosten in PowerShell misst, misst das Falsche.
Offen fĂŒr BĂ€r (Entscheidung, keine Reparatur): 11 der ausgetragenen Hooks gab es nur auf dem Mac (u.a. sessionstart-hub-live.sh, discipline-hub-redirect.sh, persona-pulse.sh, obsidian-session-sync.sh). Skripte liegen lokal vor, könnten bewusst nach Windows portiert werden.
đ QUICK-REF
- VM302/gpu1/pm1/Virginia root:
ymALqp!?· KASMmatthias/ymALqp1!?(mit 1! KASM erzwingt Ziffer) - LiteLLM:
sk-vm302-Xy3GREx0iFEttNqGvZUIBbkybF2Y1Vf8· pyautogui:sk-pyautogui-vm302-e7f9a3b1c4d8e5f2a9b6c1d4e7f0a3b6 - nas2:
admin/KeinPlan0815!(ping braucht sudo) - Details:
~/.claude/projects/D--claude/memory/credentials.md
đ UPDATE-LOG
2026-07-20 v7 â Konsolidiert. Netzwerk-Block abgeschlossen: SicherheitslĂŒcke geschlossen · Tailscale direkt · RSC-Tuning (â7 ms) · fail2ban · gw gekĂŒndigt+aufgerĂ€umt · Virginia bleibt (Storagebox-Cache) · Routing endgĂŒltig geklĂ€rt. Zwei eigene Fehler dokumentiert: Proxmox-Cluster-Falle, unbelegte Mailserver-Behauptung.
2026-07-20 v7.1 (~18:00) â Moonlight/Apollo durchgearbeitet und auf BĂ€r-Wunsch abgebrochen. Kopplung gelöst (Ursache: hĂ€ngender Zustand, nicht falscher PIN), Bild unbrauchbar (Apollo greift QEMU-VGA mit 1 Hz ab, kein NVENC, Mausversatz). Apollo-Konfiguration zurĂŒckgesetzt. Verbindungs-Wahrheit belegt: BĂ€r lĂ€uft roh ĂŒber Starlink, nicht ĂŒber Tailscale.
â ïž EIGENE FEHLER 2026-07-20 (Teil 2) â Muster: Endpunkt nicht geprĂŒft
- Falsche Installation gelesen â stundenlang
C:\Program Files\Sunshine\config\ausgewertet, wĂ€hrend Apollo lief. Alle SchlĂŒsse daraus (u. a. â0 gekoppelte GerĂ€te") waren wertlos. â Erst prĂŒfen welcher Prozess die Ports besitzt, dann dessen Konfiguration lesen. - âRDP und Moonlight schlieĂen sich aus" â als Architektur-Tatsache behauptet, war falsch. BĂ€r widersprach aus Erfahrung und hatte recht. Parallelbetrieb ist ĂŒber ein separates virtuelles Display vorgesehen.
- âApollo versucht NVENC gar nicht erst" â falsch, es versucht es und scheitert. Ich hatte das Log zu eng gefiltert und die Zeilen nicht gesehen.
- Leerlaufwert als Dauerzustand verkauft â der Encoder-Test beim Dienststart sagt nichts ĂŒber den Streaming-Betrieb.
- Fremde Verbindung als BĂ€rs gemessen â drei offene 3389-Verbindungen, die erstbeste gemessen (144 ms / 0,18 ms Jitter) und als âdeine Verbindung" prĂ€sentiert. Sie gehörte zu keiner Anmeldung. â Immer erst SitzungâIP zuordnen (Anmeldeprotokoll), dann messen.
- ZeitĂŒberschreitungen als Messwerte â TCP-Test lieferte 8Ă ~2013 ms = mein Zeitlimit, kein Ergebnis.
Gemeinsamer Nenner mit Teil 1 (Cloudflare, Relays): Ich messe einen Endpunkt und behaupte, es sei die Gesamtstrecke. BĂ€r hat es jedes Mal gerochen.
NĂ€chster Schritt (RMBG/A1 erledigt): Lip-Sync-Fix (CropâLipSyncâComposite) ODER A2 Turnaround-Erzeugung (Posen-Skelette + IPAdapter-Konsistenz) â beide offen, siehe âIN ARBEIT" bzw. A2.
2026-07-20 v7.2 (~19:10) â Hook-Befund vom Master ergĂ€nzt: 27 tote Mac-Hook-EintrĂ€ge in settings.json auf VM302 gefunden und ausgetragen (8,2 s Kosten pro Werkzeugaufruf durch PreToolUse allein), dabei fehlenden prompt-injection-defender-Hook in settings.local.json nachgetragen und getestet. Offen fĂŒr BĂ€r: 11 Mac-only-Hooks ggf. bewusst nach Windows portieren.
đ KONSOLIDIERUNG (Dokumentar-Agent, 2026-07-20)
Redundanz zwischen âIN ARBEIT: RMBG-Freistellen" und âA1 ERLEDIGT" aufgelöst (A1 ist die aktuelle Wahrheit, IN-ARBEIT-Zeile durchgestrichen/verwiesen). Veraltete âNĂ€chster Schritt"-Zeile am Dateiende (verwies noch auf die bereits erledigte RMBG-Demo) auf die tatsĂ€chlich offenen Punkte korrigiert. Hook-Befund des Masters (19:10) als eigener Block unter Multi-Agenten-Hook ergĂ€nzt. Struktur und alle Inhalte sonst unverĂ€ndert â nichts inhaltlich gestrichen, nur Status synchronisiert. Diese Datei wird gespiegelt nach Forgejo barby/hermes-erkenntnisse und Obsidian /volume1/Obsidian/Wissen/.