# hostd: verwaltet die Bridge-Container je Site (siehe hostd/hostd.py).
# iproute2/wireguard-tools/nftables/nsenter fuer WireGuard-Sites - die
# Schnittstelle wird im Host-Namespace angelegt und in den Namespace des
# Netz-Halters verschoben (docker-compose.yml: network_mode host, pid host,
# privileged). Nur Standardbibliothek, kein Docker-SDK.
FROM python:3.12-slim

# apt ueber docker/apt-install.sh: robust gegen gesperrtes oder auf https://
# umgeleitetes http:// (siehe dort).
COPY --chmod=0755 docker/apt-install.sh /usr/local/sbin/apt-install
RUN apt-install iproute2 nftables wireguard-tools util-linux

WORKDIR /app
COPY hostd/docker_api.py hostd/sites.py hostd/wg.py hostd/hostd.py ./

CMD ["python", "-u", "hostd.py"]
