Stapelwerk ist ein geführter Docker-Stack-Composer, der deinen Stack prüft, bevor er je bootet — VPN-Kill-Switch by construction verifiziert, keine Port-Kollisionen, keine Default-Secrets — und dir eine saubere docker-compose.yml gibt, die überall läuft.
git clone — und jedes Feature gehört dir, ohne Gates.
# Media server · composed & checked jellyfin ✓ ready sonarr radarr ✓ ready prowlarr ✓ linked qbittorrent ✗ not routed through gluetun — your IP would leak port 8096 ✗ collides with another service → remap resources ✓ fits your Pi 4 (3.1 / 4 GB) # fix the 2 flags → export a compose that actually boots
Ein Torrent-Client neben einem VPN-Container sieht sicher aus — bis der Tunnel abreißt und deine echte IP leakt. Es ist der häufigste Verkabelungsfehler in selbstgehosteten Media-Stacks, und meistens merkst du es auf die harte Tour. Stapelwerk kodiert den Fix einmal und verifiziert ihn bei jedem Build:
network_mode: service:gluetun), veröffentlicht keine eigenen Ports und hängt vom Gateway ab.cap_add: [NET_ADMIN] + /dev/net/tun und besitzt die gerouteten Ports.Das ist kein Ratschlag, der richtig aussieht — den tippt dir auch ein LLM. Es ist ein geprüftes, versioniertes, lauffähiges Artefakt: Die Verkabelungsregeln leben im Code und werden bei jedem einzelnen Build erzwungen.
Das Media-Server-Template kommt fertig verkabelt: Jellyfin + Sonarr / Radarr / Prowlarr + qBittorrent + Gluetun, der Download-Client bereits im Tunnel eingesperrt. Ergänze oder tausche Services aus dem kuratierten Katalog.
Kompatibilität, Port-Kollisionen, Pflicht-Abhängigkeiten, Ressourcen-Budget („passt das auf meinen Pi 4?“) und der Kill-Switch-Check — live, mit Sprung-zur-Behebung für jeden Fund.
Eine Secret-gesicherte docker-compose.yml plus ein schlüssel-souveränes deploy.sh, das auf deinem Rechner über dein SSH läuft — oder übergib an Coolify, Portainer, Dokploy oder Openship. Kein Lock-in, niemals.
Einmalig, pro Stack: Stapelwerk erzeugt einen ed25519-signierten Report, der attestiert, was in deiner Compose tatsächlich verifiziert wurde — ein Provenienz-Artefakt, das du behalten, teilen und gegen unseren veröffentlichten Public Key prüfen kannst.
deploy.sh + Handoff-GuidesSUPPORTERSStapelwerk ist ein geführter Docker-Stack-Composer für Self-Hoster. Er stellt einen Media-Server-Stack zusammen (Jellyfin, Sonarr, Radarr, Prowlarr, qBittorrent, Gluetun), prüft Kompatibilität, Ports, Ressourcen und den VPN-Kill-Switch vor dem Deploy und exportiert eine saubere docker-compose.yml, die überall läuft.
By construction: Der Download-Client läuft im Netzwerk-Namespace des VPN-Containers (network_mode: service:gluetun), veröffentlicht keine eigenen Ports und hängt vom Gateway ab. Hat ein Stack einen Download-Client und ein VPN, ist aber nicht durchgeroutet, wirft Stapelwerk vor dem Deploy einen harten VPN-Leak-Fehler.
Einen einmaligen, pro Stack ed25519-signierten Report, der attestiert, was in deiner Compose verifiziert wurde: die Kill-Switch-Einsperrung plus ein Safety-Audit — kein Datastore im Host-Netz exponiert, Volumes für stateful Services, keine Default-Secrets, gepinnte Images. Prüfbar mit unserem veröffentlichten Public Key. Die Compose selbst bleibt kostenlos.
Stapel wie in Stack — und der Stapellauf ist der Moment, in dem eine Werft ein korrekt gebautes Schiff zu Wasser lässt. Stapelwerk ist das Werk, in dem dein Stack gebaut, geprüft und verifiziert wird — bevor er vom Stapel läuft.