Jak v roce 2026 provozovat Wallabag samostatně: importy, databáze a úlohy na pozadí
Praktický návod na samostatný provoz Wallabag, který pokrývá Docker, porty, persistentní data, TLS, zabezpečení, zálohy a problémy blokující produkční použití. Včetně kontrol.
Nejkratší demo Wallabag dokazuje, že proces naslouchá na portu 80. Produkční provoz vyžaduje přesvědčivější důkazy. Tento scénář musí projít i po nahrazení kontejneru: uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah.
Wallabag se nasazuje s jasným účelem: jako archiv typu read-it-later, který odstraňuje nepotřebný obsah stránky. Nejčastější problém při nasazení spočívá v tom, že assety nebo přesměrování po přihlášení používají HTTP kvůli nesprávné hodnotě doménové proměnné. Zpracování veřejné URL a trvalý stav proto vyžadují stejnou pozornost jako spuštění image.
Proměňte lokální příkaz ve službu, kterou lze kontrolovat
Následující příkaz zpřehlední hranici kontejneru, aniž by předstíral zajištění všech externích služeb.
docker run -d \
--name wallabag \
--restart unless-stopped \
-p 127.0.0.1:80:80 \
-v wallabag-data:/var/www/wallabag/data \
-e SYMFONY__ENV__DOMAIN_NAME=https://app.example.com \
wallabag/wallabag:latest
Před otevřením ingressu zkontrolujte výsledné prostředí, mounty a listener. Přidejte ověřené connection settings pro Postgres nebo MariaDB, Redis a plánované import workery; pro privátní služby používejte privátní názvy. Úspěšné spuštění nastává ve chvíli, kdy můžete uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah — nikoli ve chvíli, kdy docker ps vypíše Up.
Na čem Wallabag závisí
Kolem Wallabag vymezte tři hranice: ingress na port 80, trvalý stav a podpůrné požadavky. Kontejner lze nahradit, ale zbývající dvě oblasti musí mít jasně určené vlastníky. Síťový kontrakt Wallabag tvoří Postgres nebo MariaDB, Redis a plánované import workery. Privátní endpointy ponechte na interním DNS, povolte pouze potřebná odchozí spojení a přidělte Wallabag scoped service credential.
Diagram je úplný ve chvíli, kdy čistý klient dokáže uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah. Shromažďujte údaje o časování a prostředcích pro načítání stránek, práci parseru, stahování obrázků, fronty a růst databáze. Pokud transakce selže, první hranice, která se nechová podle dokumentace, určuje, zda máte prověřit routing, lokální kapacitu nebo podpůrnou službu.
Po bootstrapu Wallabag zabezpečte
Nepřebírejte bezpečnostní předpoklady z lokálního tutorialu. Specifickým problémem Wallabag je ponechání výchozích přihlašovacích údajů nebo vynechání konfigurace trusted proxy. Produkční prostředí proto musí před zpřístupněním readeru odstranit výchozí přihlašovací údaje, chránit import tokeny a nastavit trusted proxies.
SYMFONY__ENV__DOMAIN_NAME je konfigurace, nikoli secret; její hodnotu udržujte explicitní a současně chraňte oddělené credentials používané Wallabag. Omezte filesystemový a síťový přístup, zabezpečte setup endpointy a definujte limity uploadu, requestů nebo execution kolem načítání stránek, práce parseru, stahování obrázků, front a růstu databáze.
Zajistěte jednoznačný veřejný origin
Wallabag zpřístupněte pod jedním HTTPS hostname; přímý port 80 ponechte privátní. Doménové jméno nastavte na finální HTTPS URL. Prohlížeče a API klienti se tak nedozvědí o dvou konkurenčních adresách.
Z čistého klienta spusťte známou funkční transakci a zkontrolujte první požadavek, který selže. Pokud je problém v DNS nebo TLS, použijte průvodce vlastní doménou. Tvrzení „assety nebo přesměrování po přihlášení používají HTTP kvůli nesprávné hodnotě doménové proměnné“ řešte jako samostatnou aplikační diagnózu až poté, co ověříte route.
Oddělte nahraditelné kontejnery od trvalých dat
Trvalý recovery set tvoří databáze, obrázky, importovaný obsah a konfigurace. Před bootstrapem připojte /var/www/wallabag/data, zapište neškodná testovací data a nahraďte kontejner, abyste prokázali, že je daná cesta skutečně persistentní. Volume chrání data před nahrazením kontejneru, nikoli před ztrátou hostitele, náhodným smazáním nebo poškozením na úrovni aplikace.
Vytvářejte zálohy s ohledem na zdroj dat: podle potřeby používejte pro živé databáze logické dumpy a soubory kopírujte pouze z konzistentního stavu. Jednu šifrovanou kopii uchovávejte mimo hostitele Wallabag. Akceptační kritérium obnovy musí být konkrétní — vrátí se články, tagy, anotace, uživatelé a API tokeny a mobilní klient se synchronizuje. Průvodce zálohami ověřenými obnovou vysvětluje, proč samotný úspěch jobu nestačí.
Jaké důkazy shromáždit před spuštěním Wallabag v produkci
Pro Wallabag definujte před spuštěním známou funkční transakci: uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah. Její předpoklady, očekávanou odpověď a kroky úklidu uložte do version control bez secret values. Image použitou k vytvoření této reference připněte na konkrétní verzi.
Pomocí transakce ověřte nahrazení i nezávislou obnovu. Obnovená služba je přijatelná pouze tehdy, když se vrátí články, tagy, anotace, uživatelé a API tokeny a mobilní klient se synchronizuje. Současně sledujte načítání stránek, práci parseru, stahování obrázků, fronty a růst databáze a nejpomalejší nebo nejvíce omezenou část převeďte na service-level alert.
Gate musí zahrnovat také negativní případ: dočasně odeberte testovací identitě přístup k Postgres nebo MariaDB, Redis a plánovaným import workerům. Ověřte, že Wallabag zobrazí srozumitelnou chybu a zároveň zachová data, obnovte platný stav a zopakujte známou funkční transakci. Uchování obou výsledků zabrání tomu, aby se povrchní health endpoint stal jediným důkazem připravenosti produkce.
Wallabag provozujte s ohledem na skutečné úzké hrdlo
Dashboardy postavte kolem načítání stránek, práce parseru, stahování obrázků, front a růstu databáze. Graf CPU bez kontextu této zátěže nedokáže vysvětlit, proč je Wallabag pomalý. Přidejte syntetickou nebo plánovanou kontrolu, která se pomocí neškodných testovacích dat pokusí uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah.
Před upgradem počítejte s tímto specifickým rizikem aplikace: migrace Wallabag, chování parseru a konfigurace workerů se musí testovat na reprezentativních uložených stránkách. Obnovte aktuální zálohu do izolovaného nasazení, spusťte v něm migrace a porovnejte chování. Pokud assety nebo přesměrování po přihlášení používají HTTP kvůli nesprávné hodnotě doménové proměnné, nejprve zkontrolujte příslušnou hranici — veřejný origin, storage nebo dependency — a teprve potom upravujte nesouvisející nastavení.
Dockup použijte pro platformní vrstvu
Pro Wallabag může Dockup vytvořit route a TLS certifikát, zachovat mounty, doručit secrets a umístit Postgres nebo MariaDB, Redis a plánované import workery do privátní sítě při nasazení na Dockup nebo připojené servery.
Release gate stále tvoří konkrétní transakce Wallabag: uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah. Ověřte také stav po obnově — vrátí se články, tagy, anotace, uživatelé a API tokeny a mobilní klient se synchronizuje. Tyto dvě kontroly ukazují, zda nasazení funguje a zda ho lze obnovit.
Často kladené otázky
Co Wallabag potřebuje pro produkční nasazení?
Kontejner Wallabag směrujte na port 80 přes jediný HTTPS origin. Síťový požadavek na podpůrné služby tvoří Postgres nebo MariaDB, Redis a plánované import workery. Wallabag nepovažujte za připravený, dokud nemůžete uložit běžný článek a problematickou stránku, spustit načítání na pozadí, synchronizovat mobilního klienta a vyhledat archivovaný obsah.
Která data Wallabag patří do zálohy?
Zachovejte /var/www/wallabag/data a do stejného recovery manifestu zahrňte databázi, obrázky, importovaný obsah a konfiguraci. Čistá obnova Wallabag je úspěšná pouze tehdy, když se vrátí články, tagy, anotace, uživatelé a API tokeny a mobilní klient se synchronizuje.
Vyžaduje Wallabag za reverse proxy HTTPS?
Pro veřejný origin Wallabag používejte HTTPS a port 80 ponechte na interní route. Nastavení Wallabag aplikujte správně: doménové jméno nastavte na finální HTTPS URL. U Wallabag HTTPS chrání credentials nebo uživatelský obsah při přenosu a udržuje konzistentní chování klienta závislé na originu.
Jak testovat upgrade Wallabag?
Obnovte aktuální stav Wallabag do izolovaného nasazení, aplikujte kandidátní verzi a zopakujte jeho akceptační transakci. Postupujte obzvlášť pečlivě, protože migrace Wallabag, chování parseru a konfigurace workerů se musí testovat na reprezentativních uložených stránkách. Předchozí Wallabag image ponechte, dokud neporozumíte hranici migrace dat a rollbacku.
