新增分拆文件、SOP 與 Caddy SSL 憑證更新紀錄

- 將 hospital_media_antmedia.md 分拆為 docs/ 下五份主題文件
  (host.md, caddy.md, antmedia.md, ssl.md, maintenance.md)
- 新增 README.md / QUICKSTART.md / SUMMARY.md 作為文件入口
- 新增 SOP:Caddy SSL 憑證更新流程 (docs/sop-update-caddy-ssl.md)
  含 2026-04-16 實戰踩坑紀錄(.cer 副檔名、私鑰不匹配、sudo、防火牆 TLS 終端)
- 更新各文件中 tel.tpech.gov.tw 憑證資訊:HiPKI → TWCA,到期 2026-10-30
- 新增 .gitignore 排除 ssl-staging/(含私鑰,不可進 git)

Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-04-16 10:54:47 +08:00
parent 7d6a7ef848
commit 97fd841a0c
10 changed files with 1013 additions and 0 deletions

38
docs/maintenance.md Normal file
View File

@@ -0,0 +1,38 @@
# 系統維護與備份
## 備份
| 項目 | 方式 | 說明 |
|------|------|------|
| AMS 資料卷備份 | `/opt/antmediaserver/backup_antmedia_data.sh` | 從 `antmedia_volume` 備份到當前目錄 |
| AMS 歷史完整備份 | `/opt/antmedia_*.tar.gz` | 手動 tar 備份最新2025-05-123.4GB |
| 憑證備份 | `/opt/caddy/hospital/``/opt/antmediaserver/ssl_*/` | 各時期憑證 |
## 注意事項
- **AMS 使用 Docker volume**`antmedia_volume`):容器刪除後資料仍保留,但刪除 volume 則遺失。
- **AMS 特權模式**:容器以 `--privileged` 運行。
- **Caddy 使用 bind mount**Caddyfile 和憑證直接掛載主機檔案。
- **host 網路**`caddy``antmedia` 皆使用 host 網路模式,直接共用主機所有 port。
- **TURN/STUN 帳密為預設值** `testuser` / `testpassword`,建議更換。
- **LiveApp 的 `remoteAllowedCIDR` 有格式錯誤**`106.105.181.40.106.105.181.70`,中間句點應為逗號。
## SSL 憑證到期時間
兩張憑證分屬不同 CA需各自手動更新
| 網域 | CA | 到期日 | 使用於 |
|------|----|--------|--------|
| `tel.tpech.gov.tw` | **TWCA** | **2026-10-30** | Caddy 反向代理 |
| `tel-server.tpech.gov.tw` | 中華電信 HiPKI | 2026-04-23 | Ant Media Server |
> `tel.tpech.gov.tw` 只有半年效期2026-10 前需再次更新。
完整更新 SOP 請見 [sop-update-caddy-ssl.md](sop-update-caddy-ssl.md),年度 checklist 見 [ssl.md](ssl.md#年度-ssl-更新-checklist)。
## 相關文件
- [SSL 憑證管理](ssl.md)
- [Caddy 反向代理](caddy.md)
- [Ant Media Server](antmedia.md)
- [主機與容器總覽](host.md)