Ausgehender Proxy
Ein Teil der Modelle ist von Servern in Russland aus nicht direkt erreichbar. Damit dies nicht zu einer manuellen Konfiguration bei jedem Betreiber führt, gibt AiHummer bei der Installation die Adresse des ausgehenden Proxys aus und entscheidet selbst, welchen Weg die Anfrage nehmen soll.
Das Wesentliche in zwei Sätzen
Die Proxy‑Adresse wird vom Anbieter bereitgestellt und in einer privaten Datei auf dem Server abgelegt – sie wird nicht in gateway.env gespeichert und erscheint nicht in den Protokollen. Wenn kein Proxy angegeben ist oder er nicht erreichbar ist, wird die Anfrage direkt gesendet: Die Instanz bleibt funktionsfähig und bricht nicht ab.
Wohin geht was
| Wohin | Wie es geht |
|---|---|
| Externes Modell (ausländischer Anbieter) | über Proxy, wenn er konfiguriert und geeignet ist |
| Dasselbe Modell bei nicht verfügbarem Proxy | direkt, mit einer Warnung im Protokoll |
localhost, *.localhost, interne Instanzadresse |
immer direkt, ohne Proxy |
Die letzte Zeile ist wichtig: Wenn die Instanz sich selbst anspricht, wird dies niemals über einen Proxy geleitet, da sonst lokale Aufrufe vom externen Kanal abhängen würden.
Ausweichweg: Fehlen des Proxys – kein Ausfall
Bis Version 1.2.8 bedeutete ein nicht gesetzter oder nicht funktionierender Proxy einen Anfragenfehler. Jetzt ist das Verhalten anders:
- Proxy konfiguriert und geeignet → Anfrage geht darüber;
- Proxy nicht konfiguriert → Anfrage geht direkt, im Protokoll wird einmalig eine Warnung mit dem Grund „nicht konfiguriert“ geschrieben;
- Proxy konfiguriert, aber Wert ungeeignet → Anfrage geht direkt, Grund in der Warnung – „Einstellung ungeeignet“.
Die Warnung wird einmal pro Start ausgegeben, nicht bei jeder Anfrage: sonst würde das Protokoll überflutet und unlesbar werden.
:::note Der direkte Weg ist eine Ausweichoption, kein Ersatz für den Proxy. Wenn der Anbieter Anfragen von russischen Adressen nicht akzeptiert, wird eine direkte Anfrage an ihn nicht durchkommen – aber der Anbieter wird ablehnen, und in der Antwort wird genau das zu sehen sein, nicht die allgemeine Meldung „Einstellung konnte nicht angewendet werden“. :::
Wo die Adresse gespeichert wird
Der Wert befindet sich in einer privaten Datei, deren Pfad durch AIHUMMER_OUTBOUND_PROXY_URL_FILE festgelegt wird. Anforderungen an die Datei:
- absoluter Pfad;
- normale Datei, Rechte nicht weiter als
0600; - Größe bis zu 4096 Byte.
Dies ist bewusst so gestaltet: Die Proxy‑Adresse enthält ein Passwort und darf daher nicht in gateway.env liegen, das beim Service gelesen und kopiert wird.
:::caution
Die Variable AIHUMMER_OUTBOUND_PROXY_URL mit der Adresse „direkt im Wert“ existiert nur für Entwicklungs‑Builds. Release‑Builds lesen sie nicht – in der Produktion wird ausschließlich der Pfad zur Datei verwendet.
:::
Welche Adressen werden akzeptiert
Die Prüfung erfolgt sowohl beim Ausgeben der Einstellung als auch bei deren Verwendung, sodass ein ungeeigneter Wert sofort abgelehnt wird und nicht später zu „ausländische Modelle funktionieren wieder nicht“ führt, ohne eine einzige Zeile im Protokoll.
Akzeptiert werden: Schema http oder https, nicht leerer Host, ohne Abfragezeichenkette, ohne Fragment, ohne Pfad (außer /).
🔴 Reines http auf einem nicht‑lokalen Host wird bewusst abgelehnt. Bei unverschlüsseltem http wird der Header Proxy-Authorization bei jeder Verbindung im Klartext gesendet – das Passwort des Proxys würde kontinuierlich auslaufen. Für nicht‑lokale Hosts verwenden Sie https.
Wie man prüft, was passiert
# Was gerade konfiguriert ist (Wert wird nicht ausgegeben – nur das Vorhandensein)
aihummer doctor
# Gateway‑Log: Warnung über den direkten Weg, falls kein Proxy angewendet wurde
journalctl -u aihummer-gateway -n 200 | grep -i прокси
Das Scheitern der Anwendung der Einstellung nennt den Grund – „nicht konfiguriert“, „Einstellung ungeeignet“ – anstelle der allgemeinen Meldung „Anwendung fehlgeschlagen“. Das unterscheidet „Adresse kam nicht an“ von „Adresse kam an, ist aber falsch“.
Was der Betreiber tun sollte
In der Regel – nichts: Die Adresse wird bei der Installation bereitgestellt. Eingreifen ist in zwei Fällen nötig.
- Eigenen Proxy anstelle des Anbieter‑Proxys. Legen Sie die Adresse in einer privaten Datei mit den Rechten
0600ab und geben Sie den Pfad inAIHUMMER_OUTBOUND_PROXY_URL_FILEan, dann starten Sie das Gateway neu. - Proxy überhaupt nicht nötig (die Instanz befindet sich dort, wo die Modelle direkt erreichbar sind). Es muss nichts angegeben werden: Ein nicht gesetzter Proxy bedeutet eine direkte Anfrage.