feat(coturn): TURN over TLS на 5349 — сертификаты, монтирование, анонс клиентам
coturn (nobody:nogroup, без root-фазы в entrypoint) не может сам прочитать приватный ключ Let's Encrypt — coturn-certs-init (по образцу recordings-init/llm-models-init) копирует fullchain/privkey в отдельный volume под правами 644, не трогая права на ключ на хосте. TURN_TLS_HOST в .env — единственный переключатель фичи: пусто (dev-дефолт) вырезает TLS-блоки из turnserver.conf и rtc.turn_servers целиком (маркеры BEGIN/END-TLS-* в *.template, render-templates.sh), непустое значение включает оба сразу — TLS без анонса LiveKit клиентам не имеет смысла (история 0.0.14: coturn работал healthy, но клиенты о нём не знали, и не было ни одной аллокации). Значение обязано быть доменом сертификата, а не IP — иначе браузер не пройдёт TLS-валидацию по имени хоста для turns:. TLS-запись в rtc.turn_servers стоит последней в списке (фолбэк дороже прямого UDP/TCP).
This commit is contained in:
@@ -412,6 +412,10 @@ ensure_default NGINX_CERT_NAME "localhost"
|
||||
ensure_default LIVEKIT_USE_EXTERNAL_IP "false"
|
||||
ensure_default LIVEKIT_NODE_IP "127.0.0.1"
|
||||
ensure_default TURN_EXTERNAL_IP "127.0.0.1"
|
||||
# Пусто = TURN over TLS выключен (см. docs/deploy/DEPLOYMENT.md §8) — не
|
||||
# генерируем и не требуем здесь, только гарантируем, что ключ явно есть в
|
||||
# .env (для discoverability), а не отсутствует молча.
|
||||
ensure_default TURN_TLS_HOST ""
|
||||
|
||||
# Профили compose и модели по пресету. GPU-профили — ТОЛЬКО для пресета 5
|
||||
# (max): в текущей матрице уровней (backend/services/ai_tiers.py, ADR-004)
|
||||
|
||||
Reference in New Issue
Block a user