act_runner auf dem VPS, steuert den Docker-Daemon des Hosts ueber den
Socket. Registrierung ueber die interne Adresse http://gitea:3000 im Netz
gitea-ci - die oeffentliche Domain ist aus Containern heraus nicht
erreichbar (NAT-Hairpin, host-gateway zusaetzlich von der Firewall
geblockt).
Bewusst nicht im Netz nginx-proxy-manager_default: der Runner spricht mit
Gitea, nicht mit dem Proxy.
.env und data/ bleiben aussen vor, beide enthalten Runner-Credentials.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>