Compare commits

..

8 Commits

Author SHA1 Message Date
47057484a9 meta(handoff): session 2026-06-08 — maljarka fix + host decommission
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:16:16 +03:00
1eb58aa940 task(decommission): windows-recovery-host cleanup complete (C: 62->275GB)
Elevated finale ran clean: stostayer.old repointed to mssql.kzntsv.site
(orphaned snolla user fixed agent-side as sa), smoke 200; removed snolla
IIS site + C:\sites\snolla + local MSSQL. Both kept sites verified 200
(stostayer :8090 external DB, stostayer.old :8091 on VDS).

Updated entities/windows-recovery-host with post-decommission state
(old hosting sections marked historical); image-pipeline SPOF retired.
Remaining: WSL vhdx compact (~176GB, outside session).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
b686ac132f fix(decommission): smoke :8091 via curl --noproxy; idempotent F2
The F3 smoke false-failed: system VPN proxy swallows Invoke-WebRequest
to localhost (wiki bug #7), returning empty -> gate aborted before E/M.
Verified out-of-band: :8091 -> HTTP 200 (real stostayer.old page), so
the repoint actually succeeded. Switched smoke to curl.exe --noproxy.
Made F2 idempotent (only repoint if still localhost) so re-runs don't
clobber the original localhost backup.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
52098c821b fix(decommission): orphan fix done agent-side; drop F1/sa from script
Verified `pass` decrypts in the agent bash env; applied the VDS
orphaned-user fix (snolla@stostayer -> mapped) directly as sa, password
passed via env var (never echoed). Verified snolla can now open VDS
stostayer (128 tables). finish-elevated.ps1 no longer needs sa/pass or
any prompt - it only runs the elevated IIS/web.config/docker steps with
a snolla->stostayer pre-gate.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
eca4f24e11 fix(decommission): prompt for sa password instead of bash/pass in elevated PS
In an elevated shell `bash` resolves to WSL bash (not Git bash where
`pass` lives); its stderr proxy warning + ErrorActionPreference=Stop
aborted the script at the pass-fetch line. Replaced with a hidden
Read-Host prompt; set ErrorActionPreference=Continue around the docker
teardown so native stderr can't abort it.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
21e3d4266c fix(decommission): rewrite finish-elevated.ps1 ASCII-only (PS5.1 codepage)
Cyrillic comments saved as UTF-8-no-BOM were mis-parsed by Windows
PowerShell 5.1 (read as cp1251) -> parser error at "(~28 GB)". Rewrote
the script with ASCII-only text; verified 0 non-ASCII bytes + clean AST
parse. Also removed traefik teardown step from the script (local traefik
already removed per user decision); kept lightrag + mutable-dev VM.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
e6e2479970 task(decommission): clean up windows-recovery-host post-Synology, phases A-D
Audited the local recovery host: services migrated to VDS, content left
behind. Reclaimed phases (non-elevated, done):
- docker image+builder prune: images 118->7.1GB, cache 65->0GB (~176GB
  logical; physical reclaim pending WSL vhdx compact)
- removed redundant local CMS-backend containers (minio/imgproxy/es)
- removed 21 empty husk stacks + leftover data dirs
- deleted snolla-recovery VBox VM (95GB) + C:\nas-recovery (~150GB)
- deleted C:\sites snolla archives + identity-manager
=> C: free 62GB -> 214GB

Elevated finale (E+F) scripted in finish-elevated.ps1 for the user to run:
stostayer.old repoint to mssql.kzntsv.site (with VDS orphaned-user fix),
smoke-gated; then snolla IIS site + content + local MSSQL teardown (~38GB).
Keeps IIS stostayer + stostayer.old per user.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
2811b5a180 fix(iis-migration): maljarka.tandemmebel.ru 502-on-HTTPS resolved
Root cause (NOT a migration defect): MoreThenCms tenant `maljarka`
had `dbo.Sites.SettingsData = NULL` (no `httpSecure` block) -> on a
real HTTPS request SnollaMiddleware throws KeyNotFoundException ->
502. HTTP served 200 fine. DNS/TLS/IIS binding all correct.

Fix applied to shared MSSQL (mssql.kzntsv.site): UPDATE Sites set
SettingsData with httpSecure{enableHttps:true,...} + recycle snolla
pool. Verified 443->200 server-local and external via 80.64.31.36;
kupimknigi untouched. Audit: maljarka was the only NULL-settings
site with a :443 binding (of 25); rimiz degraded for another reason.

- new concept: morethencms-null-settingsdata-https-502
- entities/ruvds-iis-host: maljarka moved from Degraded -> fixed
- index.md + log.md + STATUS.md + NEXT_SESSION.md updated

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-08 15:15:12 +03:00
9 changed files with 239 additions and 40 deletions

View File

@@ -1,51 +1,37 @@
---
_last_updated_: 2026-06-05T02:00:00+03:00
session_id: 2026-06-05-iis-cutover-and-winacme-renewal
_last_updated_: 2026-06-08T18:30:00+03:00
session_id: 2026-06-08-maljarka-fix-and-host-decommission
---
# Next session handoff
_Сессия: (1) full DNS cutover на RUVDS достигнут; (2) поднят постоянный win-acme HTTP-01 auto-renewal
на RUVDS IIS — дедлайн cert-expiry 2026-07-22 СНЯТ. Source НЕ заглушен (warm rollback). Всё проверено,
ничего не висит._
_Сессия: (1) починен `maljarka.tandemmebel.ru` 502-on-HTTPS; (2) большой декоммишн рабочей машины
после Synology-аварии — C: free 62→275 ГБ. Всё проверено. 7 коммитов локально, НЕ запушено._
## Recent commits
## Recent commits (session, 7 ahead of origin)
- `task(decommission): windows-recovery-host cleanup complete (C: 62->275GB)`
- `fix(decommission): smoke :8091 via curl --noproxy; idempotent F2`
- `fix(decommission): orphan fix done agent-side; drop F1/sa from script`
- `fix(decommission): ASCII-only / sa-prompt / traefik removal`
- `fix(iis-migration): maljarka.tandemmebel.ru 502-on-HTTPS resolved`
- `9cd6d4e2` task(iis-migration): full DNS cutover reached 2026-06-05
- (+ commit этой сессии: win-acme renewal pipeline + wiki concept)
## Что сделано (iis-migration, 05.06)
-**Full cutover:** все 25 hostname authoritative на RUVDS `80.64.31.36`. На windows-source ничего authoritative.
-**win-acme auto-renewal** на RUVDS: 25-SAN LE cert (до **2026-09-03**) во всех SNI-биндингах +
SYSTEM scheduled task `win-acme-renew-snolla` (renew 55д до expiry). RUVDS больше НЕ зависит от
домашнего traefik по сертификатам.
- Gotcha решён: OWIN-catch-all CMS жрал `/.well-known/acme-challenge/` → challenge вынесен в отдельное
IIS-приложение (пул «No Managed Code») + патч шаблона `C:\win-acme\Web_Config.xml`.
- Артефакты: `scripts/iis-migration-to-ruvds/03-ruvds-winacme.ps1` + `winacme-Web_Config.xml`;
recipe в `.wiki/concepts/winacme-iis-owin-catchall-http01.md`.
- Доступ к RUVDS: SSH `~/.ssh/ruvds-iis-migration``Administrator@80.64.31.36` (elevated сессия).
## Open треки
| Трек | Готовность | Entry-point |
|---|---|---|
| `decommission-windows-recovery-host` | ✅ done, кроме vhdx-compact | `.tasks/decommission-windows-recovery-host.md` |
| docker-vhdx compact (135 ГБ заперты в `docker_data.vhdx`) | ⏸ отложено user'ом («не горит») | требует **полностью закрыть Docker Desktop**`Optimize-VHD`/diskpart; файл уже sparse-флагнут |
| `fix-nl-vds-reality-pq-dest` | 🟡 server-side done | ждёт client-side (user меняет SNI в v2rayN + подтверждает) |
| `harden-books-vds-exposed-ports` | ⚪ ready | не начато |
## Спроси user'а
- **Decommission `snolla` site** на windows-source — ждём soak (~2026-06-12) + drain кэша, или раньше?
Когда решит: elevated PS → `Stop-Website snolla` → архив `C:\sites\snolla` (8.66 ГБ) → kreknin +
cleanup temp SSH-ключей/FW-правил. (win-acme на RUVDS от этого не зависит — он самостоятелен.)
- `maljarka.tandemmebel.ru` 502 — чинить CMS-тенант отдельно? (pre-existing, не блокер; HTTPS-cert у него валиден).
- **Push?** 7 коммитов сессии локально, origin не обновлён. Пушить — по явному гранту (Rule 4, не давали).
- **vhdx-compact** 135 ГБ — добивать (с полным гашением Docker Desktop, вырубит lightrag/markitdown до ручного старта) или оставить? User сказал «не горит» — по умолчанию НЕ трогаем.
## Не делать (preemptive guards)
- **Не `--test` в win-acme под SSH** — включает интерактив, виснет. Для staging — `--baseuri <staging>`.
- **Не трогать `acme-challenge` IIS-приложение / пул «No Managed Code» / патченый `Web_Config.xml`** —
на них держится авто-renewal. Detail: `.wiki/concepts/winacme-iis-owin-catchall-http01.md`.
- **Не `Stop-Website snolla` пока хвост кэша течёт / без явного запроса** (warm rollback).
- IIS-правки — elevated shell. **branch ahead от origin** — push без явного grant'а (Rule 4); grant НЕ давали.
- **Не `wsl --shutdown` / vhdx-compact в активной agent-сессии** — гасит markitdown-MCP (через него работаю) + lightrag. Только когда user готов закрыть Docker Desktop.
- `docker_data.vhdx` **уже помечен sparse** (`fsutil sparse setflag`) — перед offline `diskpart compact` возможно нужно снять флаг (давал `0x80070057`). Чистый путь — Quit Docker Desktop → `Optimize-VHD -Mode Full`.
- **localhost-проверки на этой машине идут через системный VPN-прокси (213.176.64.253)** → `Invoke-WebRequest`/`curl` к `localhost` глотаются (вики bug #7). Юзать `curl --noproxy "*"`; прод-проверки — `--resolve host:443:<реальный IP>`. См. [[verify-on-real-client-not-own-curl-tests]].
- `pass show` работает в agent-bash (gpg), но НЕ в PowerShell (`bash` там = WSL без стора). Для VDS-кредов — bash-инструмент.
## Memory updates за сессию
- (нет нового файла; знание — в wiki concept + task decisions log)
## ⚠️ Sensitive (НЕ в git)
- Корневой `C:\sites\snolla\web.config` содержит plaintext-креды (MSSQL/SMTP/Azure/API-ключи). Pre-existing,
не вводилось этой сессией. Если будешь декоммишить/архивировать — не плодить копии в трекаемых местах.
- (нет нового файла — знания в `.wiki/concepts/morethencms-null-settingsdata-https-502.md` + обновлён entity `windows-recovery-host` + task decommission).

View File

@@ -1,4 +1,5 @@
# Admin Task Board
_Updated: 2026-06-08 — 🟢 ad-hoc fix `maljarka.tandemmebel.ru` (iis-migration follow-up): домен переехал на RUVDS корректно (DNS/TLS/IIS ок), но отдавал 502 **только на HTTPS**. Root cause не в миграции: у тенанта maljarka `dbo.Sites.SettingsData=NULL` (нет блока `httpSecure`) → MoreThenCms `SnollaMiddleware` бросает KeyNotFound на HTTPS-ветке → 502; по HTTP 200. Fix: `UPDATE dbo.Sites SET SettingsData='{httpSecure:enableHttps=true,…}' WHERE SiteId=a2476738… AND SettingsData IS NULL` + `Restart-WebAppPool snolla`. Verified maljarka:443→200 (server-local + external по 80.64.31.36), kupimknigi не задет. Audit: maljarka — единственный NULL-сайт с :443-биндингом из 25. rimiz degraded по др. причине. Concept: `.wiki/concepts/morethencms-null-settingsdata-https-502.md`._
_Updated: 2026-06-05 (вечер) — 🟡 `fix-nl-vds-reality-pq-dest`: по команде user применён server-side fix + ротация кредов. Reality dest intel→microsoft (x-ui.db + restart), сквозной тоннель через реальный :443 = HTTP 204; 32030 жив. Креды ротированы (root SSH / panel user+pass / panel secret-JWT — светились в плейнтексте; новые в `pass nl-vds-3xui/full-env`, старые отклоняются, БД-бэкап на сервере). Остался client-side: user меняет SNI в v2rayN (`pqmkayaxo2`→microsoft) + подтверждает → close._
_Updated: 2026-06-05 — заведена `fix-nl-vds-reality-pq-dest`. Новый NL VDS (213.176.64.253, 3x-UI/Xray 26.6.1): диагностирован отказ Reality-инбаунда 443 — **ML-DSA-65 (PQ) × dest `www.intel.com` (Akamai шлёт HRR)**; plain VLESS 32030 работает. Узел+root-cause в вики (`nl-vds-3xui`, `reality-pq-mldsa65-dest-incompatibility`); креды в `pass nl-vds-3xui/full-env`._
_Updated: 2026-05-31 — 🟢 `vehicles-loader-progress-deploy` **closed**: live-verify прогона Sun 31.05 06:21→07:53 MSK прошёл — progress-logging показывает движение по всем фазам (▶/батчи/✓/delete-sweep), НЕ тишина; exit 0; `importRun id=4 ok`, `reportJson errors:[]`. **Попутно найден+починен email-баг:** `STOSTAYER_MAIL_TO=site@stostayer.ru` (слалось само себе) → `vitya.kuznetsov@gmail.com` в host env (бэкап `.bak.20260531`); доставка на gmail подтверждена тест-письмом (`250 queued`). Follow-up'ы (не блокеры): units-фаза 1h31m на 100k rows = узкое место; generation `unmatched:51`; репо `config/default.json` дефолт `to` всё ещё site@ (прод перекрыт env)._

View File

@@ -0,0 +1,43 @@
# decommission-windows-recovery-host
## Goal
Прибраться на [[../entities/windows-recovery-host]] (DESKTOP-NSEF0UK) после Synology-аварии: сервисы поднимались здесь временно, теперь почти все уехали на VDS + бэкапы настроены, локальный контент остался. Освободить диск (было 62 ГБ free из 636 used). **Оставить только IIS-сайты stostayer (`stostayer` + `stostayer.old`).**
## User decisions (2026-06-08)
1. snolla rollback-артефакты (VM 95ГБ + OVA 42ГБ + vm-sites 11ГБ) — **снести всё сейчас, без архива** (RUVDS cutover стабилен с 05.06, win-acme самодостаточен).
2. `stostayer.old` (:8091, БД на локальном MSSQL) — **нужен → репойнт web.config на `mssql.kzntsv.site,1433`, локальный MSSQL снести**.
3. Bulk safe — **всё разом**.
## Plan / phases
- [x] **A. Docker images + build cache prune** — ✅ образы 118→7.1ГБ, build-cache 65→0ГБ (~176ГБ logical). + rm exited-мусор. ⚠ physical-reclaim на C: только после vhdx-compact (см. ниже).
- [x] **B. Redundant local CMS-backend контейнеры** — ✅ stop+rm `minio`/`imgproxy`/`imgproxy-nginx`/`elasticsearch`.
- [x] **C. Husk-стеки** — ✅ удалены 21 пустой `diskstation/*` + data-папки minio/es/imgproxy. Осталось в diskstation: `mssql`, `traefik`.
- [x] **D. snolla rollback** — ✅ VBox VM `snolla-recovery` (unregistervm --delete, 95ГБ) + `C:\nas-recovery` (~150ГБ, по содержимому: harness блокирует Remove-Item на root-C:-папке). **C: free 62→214ГБ.**
- [x] **C.bis sites archives** — ✅ удалены `C:\sites\snolla.tar.gz`, `snolla.zip`, `snolla-identity-manager`.
- [x] **F1 orphan-fix** — ✅ сделано agent-side 2026-06-08: `snolla@stostayer` на VDS был orphaned → `ALTER USER snolla WITH LOGIN=snolla` (как sa, пароль из `pass mssql-vds/sa-password` через env-var, не в чат). Verified snolla→VDS stostayer OK (128 таблиц). pass расшифровывается в agent-bash (не в PowerShell — там это не команда).
- [x] **E+F finale** — ✅ user прогнал `scripts/.../finish-elevated.ps1` (elevated) 2026-06-08: репойнт stostayer.old web.config → `mssql.kzntsv.site` (idempotent, оригинальный localhost-бэкап сохранён) → smoke :8091=200 → снёс IIS-сайт `snolla` + `C:\sites\snolla` (8.66ГБ) + локальный MSSQL (контейнер+том+папка, ~28ГБ). **C: free 214→275ГБ.**
- Gotcha: smoke сначала ложно упал — системный VPN-прокси глотает `Invoke-WebRequest` к localhost (вики bug #7); починено на `curl --noproxy`.
-**Verify оставленного:** stostayer :8090 → 200 (Host: stostayer.snolla.com; внешняя БД www.stostayer.ru, не трогали), stostayer.old :8091 → 200 (на VDS-БД).
**ИТОГ: C: free 62 → 275 ГБ.** Машина: только stostayer/stostayer.old IIS + lightrag + markitdown(MCP) + mutable-dev VM. `diskstation/` пуст.
### Verify-факт (2026-06-08)
БД `stostayer` НА VDS ЕСТЬ (все 5 уехали: MoreThenCms/StayerCalculator/StayerPrice/stostayer/TireService), логин `snolla` существует, но его user в `stostayer` **orphaned** → прямой репойнт даёт `Login failed`. Фикс = `ALTER USER snolla WITH LOGIN=snolla` (в скрипте, шаг F1).
- [x] **local traefik** — ✅ снесён 2026-06-08 (user-решение): контейнер + том `traefik_traefik_letsencrypt` (acme.json больше не нужен — RUVDS на своём win-acme) + `diskstation/traefik`. После него `diskstation/` = только `mssql`. Скрипт E обновлён (traefik-шаги убраны).
### Keep (user-решение 2026-06-08)
- **lightrag-* + postgres** контейнеры — оставить (used).
- **VM `mutable-dev-environment`** (3ГБ) — оставить.
### Follow-up
- **vhdx compact** (вернуть ~176ГБ docker-reclaim на C:): `wsl --shutdown` + `Optimize-VHD ...docker_data.vhdx`. Гасит markitdown-MCP/lightrag — делать вне активной agent-сессии.
## Keep
- IIS `stostayer` (:8090, БД внешняя www.stostayer.ru) + `stostayer.old` (:8091, после репойнта на VDS).
- traefik (proxy-plane), markitdown-mcp (агент-инфра), `MoreThenCms` git-репо, SSH-ключи.
- **lightrag-* + postgres контейнеры** — НЕ трогать пока не подтверждён статус (локальный MCP-инстанс vs leftover). Open question.
## Notes
- Elevated-операции (IIS site remove, web.config в C:\sites, Restart-WebAppPool) — non-elevated tool не может; готовить команды для user или elevated shell.
- ⚠ Soak snolla формально до ~12.06 — user разрешил снести раньше (cutover стабилен).

View File

@@ -0,0 +1,66 @@
---
title: MoreThenCms — NULL SettingsData → 502 на HTTPS (per-tenant)
type: concept
tags: [morethencms, cms, iis, ruvds, https, 502, mssql, multi-tenant]
sources: [../sources/iis-migration-to-ruvds-2026-05-23.md]
updated: 2026-06-08
---
# MoreThenCms — пустой `Sites.SettingsData` ⇒ 502 на HTTPS
## Симптом
Один тенант catch-all CMS ([[ruvds-iis-host]], движок **MoreThenCms**) недоступен **только по HTTPS**, тогда как остальные живут:
| | maljarka | рабочий тенант (kupimknigi) |
|---|---|---|
| `:80` (HTTP) | **200** | 200 |
| `:443` (HTTPS) | **502** Bad Gateway (пустое тело) | 200 |
502 приходит с `Server: Microsoft-IIS/10.0`, `X-Powered-By: ASP.NET`, `Content-Length: 0`. В IIS-логе (`W3SVC1`) — `sc-status=502 sc-substatus=0 sc-win32-status=0` (managed-код, **не** HTTP.sys/ARR; ARR на хосте не установлен).
## Root cause
У сайта в БД `MoreThenCms` (`mssql.kzntsv.site,1433``dbo.Sites`) поле **`SettingsData` = NULL**. У рабочих сайтов там JSON с блоком:
```json
"httpSecure": { "enableHttps": true, "httpsOnly": false, "forceHttpsRedirect": false, "forceHttpsApi": false, "forceHttpsAdministration": false }
```
На **HTTPS**-запросе `SnollaMiddleware` читает ключ `httpSecure`/`enableHttps` из настроек сайта. При NULL-настройках ключа нет → `KeyNotFoundException: The given key was not present in the dictionary` (`MoreThenCms.Owin.ErrorHandler.cs:line 61`) → middleware отдаёт **502 до** пайплайна (в логе видно `Begin invoke /` → сразу `End invoke /`, без `RedirectionsService`/рендера). По HTTP блок не читается → страница рендерится (200).
Не зависит от хоста — данные в общей БД, поэтому симптом был идентичен и на старом home-IIS:8089. **Не дефект миграции.**
## Диагностический след (как ловить)
- Логи движка: `C:\Logs\MoreThenCms\log.YYYYMMDD.txt` (log4net). 502-запрос = `Begin invoke /``End invoke /` без промежуточных шагов; `KeyNotFoundException` в `Owin.ErrorHandler` (async-стек теряет исходный кадр — он не покажет конкретный словарь, не трать время).
- Воспроизводить **с самого сервера** против `127.0.0.1` (`curl.exe --resolve host:443:127.0.0.1`), чтобы исключить свой сетевой путь (дома трафик может уходить через VPN/прокси — см. [[proxy-debugging-test-the-real-client]]).
- Подключение к БД: строка `MoreThenCmsEntities` в `C:\sites\snolla\web.config` (EF-обёртка, `provider connection string=...`). `INFORMATION_SCHEMA.COLUMNS` под app-юзером может быть пуст — читать колонки из ридера (`GetName`), не из метаданных.
## Fix
Заполнить `SettingsData` сайта блоком `httpSecure` (структуру брать с рабочего sibling-сайта):
```sql
UPDATE dbo.Sites
SET SettingsData = N'{ "httpSecure": { "enableHttps": true, "httpsOnly": false,
"forceHttpsRedirect": false, "forceHttpsApi": false, "forceHttpsAdministration": false } }'
WHERE SiteId = '<site-guid>' AND SettingsData IS NULL; -- гард: не затереть существующие настройки
```
Затем `Restart-WebAppPool snolla` (настройки сайта кэшируются в памяти w3wp). App-native альтернатива: в админке MoreThenCms (`/admin`) включить «HTTPS» в настройках сайта — пишет тот же блок.
`httpsOnly/forceHttpsRedirect=false` ⇒ поведение HTTP не меняется, риск минимальный; откат = вернуть `SettingsData = NULL`.
## Scope (audit 2026-06-08)
На [[ruvds-iis-host]] из 25 SNI-биндингов :443 единственным сайтом с NULL-настройками был **maljarka** — пофикшен 2026-06-08. Прочие ~27 NULL-сайтов **не имеют :443-биндинга** (HTTP-only / неактивные домены) → этот баг их не заденет, пока кому-то не повесят HTTPS-биндинг. **Памятка:** при добавлении нового HTTPS-тенанта на этот CMS — проверить, что у его сайта `SettingsData` содержит `httpSecure`.
> Не путать: `rimiz.ru`/www/`rimiz.snolla.com` тоже «degraded», но у них `SettingsData` заполнен — их 502/404 имеет **другую** причину (dead-routes контента), не этот баг.
## Cross-refs
- Хост: [[ruvds-iis-host]]
- БД-бэкенд: [[vds-kzntsv]] (MSSQL `mssql.kzntsv.site`)
- Сетевой анти-паттерн при диагностике: [[proxy-debugging-test-the-real-client]]
- Контекст миграции: [[../sources/iis-migration-to-ruvds-2026-05-23]]

View File

@@ -45,7 +45,8 @@ updated: 2026-05-24
- ⏳ 22 more in queue (`pilorama98.ru`/www, `labtools.ru`/www, `labtools.pro`/www, 12× `*.snolla.com`, `rimiz.ru`/www, `maljarka.tandemmebel.ru`, etc.) — pending DNS TTL drop в reg.ru (TTL=86400 пока)
-`tandemmebel.ru` / `www.tandemmebel.ru` — scope-narrowed 2026-05-24, остаются на windows-IIS на неопределённый срок
**Degraded (CMS-side, не migration defect):** `maljarka.tandemmebel.ru`, `rimiz.ru`/www, `rimiz.snolla.com` — возвращают 502/404 (pre-existing dead-routes от [[../sources/iis-host-migration-2026-05-19]] cleanup; на source IIS:8089 тоже не работают).
**Degraded (CMS-side, не migration defect):** `rimiz.ru`/www, `rimiz.snolla.com` — возвращают 502/404 (pre-existing dead-routes от [[../sources/iis-host-migration-2026-05-19]] cleanup; на source IIS:8089 тоже не работают).
-`maljarka.tandemmebel.ru`**пофикшен 2026-06-08**: 502-на-HTTPS был из-за `Sites.SettingsData=NULL` (нет блока `httpSecure`) → `KeyNotFoundException` в MoreThenCms. Корень + fix: [[../concepts/morethencms-null-settingsdata-https-502]]. rimiz — **другая** причина (его `SettingsData` заполнен).
## Ключевые папки

View File

@@ -3,13 +3,25 @@ title: Windows Recovery Host (рабочий PC пользователя)
type: entity
tags: [hardware, windows, docker, virtualbox, iis, recovery, imgproxy]
sources: [../sources/nas-recovery-session-2026-05-18.md, ../sources/iis-migration-to-ruvds-2026-05-23.md]
updated: 2026-05-24
updated: 2026-06-08
---
# Windows Recovery Host
Личный Windows-PC пользователя, который во время recovery стал production-сервером для всех клиентских сайтов.
## ⚠ Состояние после декоммишена (2026-06-08)
Машина **прибрана**: почти всё уехало на VDS (CMS→RUVDS, MSSQL→[[vds-kzntsv]], MinIO/imgproxy/ES→books VDS), бэкапы настроены, локальный контент удалён. **Разделы «Что хостит сейчас» / «Запущенные docker контейнеры» / «Host IIS configuration» ниже — ИСТОРИЯ (до 2026-06-08), не текущее состояние.**
**Что осталось на машине сейчас:**
- **IIS:** только сайты `stostayer` (:8090, БД внешняя `www.stostayer.ru`) и `stostayer.old` (:8091, **репойнтнут на `mssql.kzntsv.site`** — БД `stostayer` на [[vds-kzntsv]], orphan-user `snolla` починен). Сайт `snolla` + `C:\sites\snolla` удалены.
- **Docker:** `lightrag-*` + `postgres` (оставлены), `markitdown-mcp`×3 (MCP-инфра агента). Снесены: traefik, mssql, minio, imgproxy(+nginx), elasticsearch + 21 husk-стек. `diskstation/` пуст.
- **VirtualBox:** только `mutable-dev-environment` (оставлен). VM `snolla-recovery` (95ГБ) удалена. `C:\nas-recovery` (OVA+vm-sites, ~150ГБ) удалён.
- **Диск C:** free **62 → 275 ГБ**. Ещё ~176 ГБ docker-reclaim лежит в WSL2-vhdx — вернётся после `wsl --shutdown` + `Optimize-VHD` (follow-up вне agent-сессии).
Детали: `.tasks/decommission-windows-recovery-host.md`. image-pipeline SPOF (imgproxy на этой машине) **снят**`imgproxy.kzntsv.site` теперь на books VDS.
## Hardware / OS
- **Hostname:** DESKTOP-NSEF0UK

View File

@@ -30,6 +30,7 @@ Catalog of all wiki pages. One line per page, organized by type. Updated on ever
- [hyper-backup-structure-and-recovery](concepts/hyper-backup-structure-and-recovery.md) — Hyper Backup — структура репо и стратегия восстановления
- [iis-migration-2026-05-19-postmortem](concepts/iis-migration-2026-05-19-postmortem.md) — post-mortem миграции CMS на нативный IIS, 2026-05-19
- [minio-imgproxy-on-vds](concepts/minio-imgproxy-on-vds.md) — MinIO+imgproxy stack на VDS, миграция с upgrade 2020→2025 + DNS swap pending
- [morethencms-null-settingsdata-https-502](concepts/morethencms-null-settingsdata-https-502.md) — MoreThenCms тенант с `Sites.SettingsData=NULL` → 502 только на HTTPS (нет `httpSecure` → KeyNotFound); fix = UPDATE + recycle. maljarka 2026-06-08
- [mssql-container-data-restore](concepts/mssql-container-data-restore.md) — MSSQL контейнер с восстановленными production data — паттерн
- [mssql-on-vds](concepts/mssql-on-vds.md) — MSSQL Express 2022 Linux на VDS — миграция + login orphan fix + traefik TCP gotchas
- [ocis-on-vds-deploy-recipe](concepts/ocis-on-vds-deploy-recipe.md) — oCIS на VDS — deploy recipe + non-obvious gotchas (UID 1001 vs 1000, basic auth, LibreGraph user-create)

View File

@@ -2,6 +2,10 @@
Append-only log of wiki operations (ingests, promotions, lints, migrations).
## [2026-06-08] update | entities/windows-recovery-host — декоммишн после Synology-recovery: снесены traefik/mssql/minio/imgproxy/es + 21 husk-стек + VM snolla-recovery (95ГБ) + C:\nas-recovery (~150ГБ) + IIS-сайт snolla + C:\sites\snolla + локальный MSSQL. Осталось: IIS stostayer/stostayer.old (репойнт на mssql.kzntsv.site, orphan-fix), lightrag, markitdown-MCP, mutable-dev VM. C: free 62→275ГБ (+~176ГБ docker pending vhdx-compact). image-pipeline SPOF снят. Источник: `.tasks/decommission-windows-recovery-host.md`.
## [2026-06-08] ingest | concepts/morethencms-null-settingsdata-https-502 — RCA+fix: `maljarka.tandemmebel.ru` отдавал 502 только на HTTPS (HTTP=200). Корень = `dbo.Sites.SettingsData=NULL` у тенанта maljarka (нет блока `httpSecure`) → `KeyNotFoundException` в `SnollaMiddleware`/`Owin.ErrorHandler` на HTTPS-ветке. Fix = `UPDATE dbo.Sites SET SettingsData='{httpSecure:...}'` + `Restart-WebAppPool snolla`; verified 443→200 server-local + external. Audit: maljarka — единственный NULL-сайт с :443-биндингом; rimiz degraded по другой причине. Обновлён [[../entities/ruvds-iis-host]]. Источник: live-диагностика 2026-06-08.
## [2026-06-05] ingest | concepts/winacme-iis-owin-catchall-http01 — постоянный self-renewing LE pipeline на RUVDS IIS (win-acme v2.2.9, 25-SAN cert, SYSTEM scheduled task). Главное: OWIN-catch-all CMS жрёт `/.well-known/acme-challenge/` → решено отдельным IIS-приложением в пуле «No Managed Code» + патч шаблона `Web_Config.xml` (snять Owin-handler). Заменяет ручной [[traefik-acme-json-to-iis-cert-import]] для renewal'а; снимает зависимость RUVDS от домашнего traefik. Закрывает дедлайн cert-expiry 2026-07-22 (новый cert до 2026-09-03). Источник: `.tasks/iis-migration-to-ruvds.md` Decisions log 2026-06-05.
## [2026-05-28] ingest | concepts/es-destructive-delete-incident-2026-05-26 — RCA для удаления 3 user-индексов на canonical ES `elasticsearch.kzntsv.site` (books VDS stack 33) во время cutover-prep. Caller identity unrecoverable (audit log = X-Pack платный, traefik accessLog был выключен). 2 preventive controls applied + verified: ES env `action.destructive_requires_name=true` + traefik JSON accessLog. Источник: `.tasks/restore-elasticsearch-indices-books-vds.md` § Closure note.

View File

@@ -0,0 +1,85 @@
<#
finish-elevated.ps1 - final decommission of windows-recovery-host.
RUN IN AN ELEVATED PowerShell (Run as Administrator).
Requires working `pass` (gpg-agent) for the VDS sa password.
Steps (with a safety gate):
F1. Fix orphaned user `snolla` in DB `stostayer` on mssql.kzntsv.site.
F2. Repoint stostayer.old web.config localhost -> mssql.kzntsv.site (+backup).
F3. Restart stostayer.old pool, smoke :8091. If 5xx -> STOP, do NOT touch MSSQL.
E. Remove IIS site snolla + C:\sites\snolla.
M. Remove local MSSQL (docker) + volume + data dir (~30 GB).
Idempotent - safe to re-run. ASCII-only on purpose (PS 5.1 codepage safety).
#>
$ErrorActionPreference = 'Stop'
if (-not ([Security.Principal.WindowsPrincipal][Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltinRole]::Administrator)) {
Write-Error "Need an elevated shell (Run as Administrator)."; return
}
Import-Module WebAdministration
# ---------- F1: orphan fix on VDS ----------
# ALREADY DONE 2026-06-08 (agent fixed snolla@stostayer orphan via sa; verified mapped).
# This script only needs the elevated IIS/web.config/docker steps. No password needed.
# pre-gate: verify snolla can open VDS stostayer before we touch anything
Write-Host "`n=== pre-check: snolla -> VDS stostayer ===" -ForegroundColor Cyan
$wcPath = "C:\sites\stostayer.old\web.config"
$src = ([xml](Get-Content $wcPath)).configuration.connectionStrings.add.connectionString
$verify = ($src -replace '(?i)Data Source=localhost(,1433)?','Data Source=mssql.kzntsv.site,1433')
if ($verify -notmatch 'TrustServerCertificate') { $verify = $verify.TrimEnd(';') + ';TrustServerCertificate=True' }
$cn = New-Object System.Data.SqlClient.SqlConnection $verify; $cn.Open()
$c = $cn.CreateCommand(); $c.CommandText = "SELECT DB_NAME()"; $db = $c.ExecuteScalar(); $cn.Close()
Write-Host " verify snolla->VDS stostayer OK (db=$db)" -ForegroundColor Green
# ---------- F2: repoint web.config (idempotent) ----------
Write-Host "`n=== F2. repoint stostayer.old web.config ===" -ForegroundColor Cyan
if ($src -match '(?i)Data Source=localhost') {
Copy-Item $wcPath "$wcPath.bak-pre-vds-$(Get-Date -Format yyyyMMdd)" -Force
$xml = [xml](Get-Content $wcPath)
$node = $xml.configuration.connectionStrings.add | Where-Object { $_.name -eq 'MoreThenCmsEntities' }
$new = ($node.connectionString -replace '(?i)Data Source=localhost(,1433)?','Data Source=mssql.kzntsv.site,1433')
if ($new -notmatch 'TrustServerCertificate') { $new = $new.TrimEnd(';') + ';TrustServerCertificate=True' }
$node.connectionString = $new
$xml.Save($wcPath)
Write-Host " web.config -> mssql.kzntsv.site (backup alongside)" -ForegroundColor Green
} else { Write-Host " already pointed at VDS - skip (original backup preserved)" -ForegroundColor Green }
# ---------- F3: restart pool + smoke (proxy-bypassed) ----------
Write-Host "`n=== F3. restart pool stostayer.old + smoke :8091 ===" -ForegroundColor Cyan
Restart-WebAppPool -Name 'stostayer.old'
Start-Sleep -Seconds 5
# system VPN proxy swallows localhost (wiki bug #7) -> curl.exe --noproxy bypasses it
$code = (& curl.exe -s -o NUL -w "%{http_code}" --noproxy "*" --max-time 30 http://localhost:8091/)
Write-Host " :8091 -> HTTP $code"
if ((-not ($code -match '^\d+$')) -or ([int]$code -eq 0) -or ([int]$code -ge 500)) {
Write-Error "stostayer.old returned '$code' - repoint FAILED. Leaving MSSQL untouched. Rollback: restore web.config.bak-pre-vds-*."
return
}
Write-Host " stostayer.old is alive on the VDS DB" -ForegroundColor Green
# ---------- E: snolla source IIS teardown ----------
Write-Host "`n=== E. remove IIS site snolla + content ===" -ForegroundColor Cyan
if (Get-Website -Name snolla -ErrorAction SilentlyContinue) {
Stop-Website -Name snolla -ErrorAction SilentlyContinue
Remove-Website -Name snolla
Write-Host " IIS site snolla removed"
}
if (Get-WebAppPoolState -Name snolla -ErrorAction SilentlyContinue) { Remove-WebAppPool -Name snolla; Write-Host " app pool snolla removed" }
# (local traefik already removed 2026-06-08 - no CMS routes to clean)
if (Test-Path "C:\sites\snolla") { Remove-Item "C:\sites\snolla" -Recurse -Force; Write-Host " C:\sites\snolla removed (8.66 GB)" -ForegroundColor Green }
# ---------- M: local MSSQL teardown ----------
Write-Host "`n=== M. remove local MSSQL ===" -ForegroundColor Cyan
$ErrorActionPreference = 'Continue' # native docker stderr must not abort here
docker stop mssql 2>$null | Out-Null
docker rm mssql 2>$null | Out-Null
docker volume rm mssql_mssql_data 2>$null | Out-Null
$mssqlDir = "C:\Users\vitya\projects\docker\diskstation\mssql"
if (Test-Path $mssqlDir) { Remove-Item $mssqlDir -Recurse -Force; Write-Host " diskstation/mssql removed (~28 GB)" -ForegroundColor Green }
Write-Host "`n=== DONE. Free C: ===" -ForegroundColor Cyan
Get-PSDrive C | ForEach-Object { "Free={0:N0}GB" -f ($_.Free/1GB) }
Write-Host "`nSeparately (when convenient) - compact the docker WSL vhdx to return ~176 GB to C::"
Write-Host ' wsl --shutdown'
Write-Host ' Get-ChildItem $env:LOCALAPPDATA\Docker\wsl -Recurse -Filter *.vhdx # find the path'
Write-Host ' Optimize-VHD -Path <docker_data.vhdx> -Mode Full # needs Hyper-V module; else diskpart compact vdisk'