tasks(minio+iis): close 🟢 — CMS image pipeline стоп-на-windows-host
Finding: MoreThenCms.Modules.Imgproxy.dll (closed-source) содержит hardcoded https://imgproxy.kzntsv.site URL (strings analysis из binary). Архитектура: browser → traefik → IIS snolla → ImgproxyHandler → server-side GET imgproxy.kzntsv.site → windows-host traefik → imgproxy-nginx → imgproxy → MinIO localhost:9000. Sample URL decode: https://www.pilorama98.ru/imgproxy/<sig>/.../ czM6Ly9waWxvcmFtYTk4L3Byb2R1Y3RzL2wv... → base64 = s3://pilorama98/products/l/<uuid>.jpg DLL closed-source, исходника в репо нет. 4 options рассмотрены (hosts+cert trick / nginx-relay / keep-as-is / decompile+recompile). User decision: Option C — оставить как есть. Windows-host imgproxy/nginx /MinIO живут indefinitely, VDS stack = standby. minio-imgproxy-vds-migration 🟢 — VDS stack ready as standby iis-cutover-to-vds-services 🟢 — MSSQL leg done, image pipeline stays Decommission window-host MSSQL осtaется (48ч soak до 2026-05-24); MinIO/imgproxy/nginx на windows — НЕ decommission. Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -1,6 +1,6 @@
|
||||
---
|
||||
title: MinIO + imgproxy stack on vds-kzntsv
|
||||
status: live (data-layer); VDS imgproxy postoянно на imgproxy.vds.kzntsv.site (imgproxy.kzntsv.site занят другим сервисом, не наш scope)
|
||||
status: live as standby — CMS image pipeline остаётся на windows-host (closed-source DLL hardcoded URL)
|
||||
tags: [vds, minio, imgproxy, migration, ops]
|
||||
related: [[vds-kzntsv]], [[recovery-architecture-snapshot]], [[mssql-on-vds]]
|
||||
---
|
||||
@@ -78,13 +78,38 @@ done
|
||||
4. **IMGPROXY_KEY + IMGPROXY_SALT preserve обязательно** — это HMAC signing для URLs. Если поменять, все pre-existing CMS image URLs (signed ссылки в шаблонах + кешированные в admin) ломаются. Reuse same values из source.
|
||||
5. **MinIO root creds vs AWS-style**: source использует MINIO_ACCESS_KEY/MINIO_SECRET_KEY (deprecated env vars), новый MinIO — MINIO_ROOT_USER/MINIO_ROOT_PASSWORD. Reuse same values (no rotation в этой миграции) → CMS+imgproxy credentials не меняются. Rotation — отдельная hardening-таска.
|
||||
|
||||
## Domain decision
|
||||
## CMS image pipeline — DLL hardcoded constraint (2026-05-22 finding)
|
||||
|
||||
`imgproxy.kzntsv.site` — **занят другим сервисом на другом сервере** (не наш scope, user confirmed 2026-05-22). VDS imgproxy постоянный home = `imgproxy.vds.kzntsv.site`.
|
||||
Browser-side URL pattern: `https://www.<site>/imgproxy/<sig>/fill/W/H/no/1/<base64(s3://<bucket>/<path>)>.<ext>`. Sample (working URL provided by user):
|
||||
```
|
||||
https://www.pilorama98.ru/imgproxy/3rGOrTLEtTSjsrwvbs2fe75A1jDHFGPbaSe9ea7vtPQ/fill/800/800/no/1/czM6Ly9waWxvcmFtYTk4L3Byb2R1Y3RzL2wvOWQ0MjgwODktMGFjYi00ZGM2LWE3YjAtMGQxYzIxN2E1ZTFjLmpwZw.webp
|
||||
```
|
||||
Base64 source decode: `s3://pilorama98/products/l/9d428089-0acb-4dc6-a7b0-0d1c217a5e1c.jpg`. HMAC signature `3rGOr...` computed from `IMGPROXY_KEY + SALT` (preserved в нашей миграции).
|
||||
|
||||
CMS audit 2026-05-22 показал: snolla source / Admin templates / DLL strings / DB SiteSettings + ModuleProperties — НИ ОДНОЙ ссылки на imgproxy/kzntsv/minio/localhost:9000. Public HTML — relative `/images/` + `/themes/` (locally served IIS). `MoreThenCms.Modules.Imgproxy.dll` deployed but не wired в active flow (vestigial), либо invoked dynamically через Azure storage SDK (`AccountName=snolla;AccountKey=...` в snolla/Web.config — Azure-compat доступ).
|
||||
**Server-side architecture:**
|
||||
```
|
||||
Browser → https://www.<site>/imgproxy/<sig>/...
|
||||
→ traefik (windows-host) → IIS snolla site :8089
|
||||
→ ImgproxyHandler (MoreThenCms.Modules.Imgproxy.dll, closed-source)
|
||||
→ HTTP GET https://imgproxy.kzntsv.site/<sig>/... (HARDCODED in DLL)
|
||||
→ traefik (windows-host) imgproxy.yml route
|
||||
→ imgproxy-nginx:80 → imgproxy → MinIO localhost:9000
|
||||
```
|
||||
|
||||
Если в будущем CMS будет wired к VDS imgproxy — endpoint = `https://imgproxy.vds.kzntsv.site` (плюс update `IMGPROXY_S3_ENDPOINT` если нужно, но он уже internal через docker DNS = `http://minio:9000`).
|
||||
Decoded DLL strings (`cat MoreThenCms.Modules.Imgproxy.dll | tr -cd '[:print:]\n' | grep -oE ...`):
|
||||
```
|
||||
/imgproxy;https://imgproxy.kzntsv.site/-ImgproxyHandler_Invoke
|
||||
```
|
||||
|
||||
`MoreThenCms.Modules.Imgproxy.dll` closed-source (исходника нет в `~/projects/MoreThenCms`; ни одного `*.cs` файла с `imgproxy` literal). Options для cutover:
|
||||
- A) Hosts file + DNS-01 cert trick — средняя сложность
|
||||
- B) Local nginx-relay на windows + self-signed cert + CallTrust поведение DLL unknown — средне-высокая
|
||||
- C) Keep as-is — windows-host imgproxy/nginx/MinIO живут indefinitely, VDS stack = standby
|
||||
- D) Decompile + recompile DLL — высокая, fragile (binding+strong-name)
|
||||
|
||||
**User decision 2026-05-22: Option C.** Image pipeline остаётся на windows-host; VDS stack — standby/future use. Decommission windows-host MinIO/imgproxy/imgproxy-nginx НЕ выполняется.
|
||||
|
||||
Если в будущем понадобится cutover — рассматривать Option A (DNS-01 challenge через REGRU API) как наиболее clean путь, при условии что `imgproxy.kzntsv.site` снова станет нашим (сейчас занят другим сервисом на другом сервере).
|
||||
|
||||
## Rollback
|
||||
|
||||
|
||||
Reference in New Issue
Block a user