Zurück zu den Updates
UpdatedJul 15, 2026

Le Panthéon de la Souveraineté — Updated!

Modulare, redundante und 100% souveräne Cloud-Infrastruktur zur Befreiung von den GAFAM. Technische Leitfäden, Zero-Trust-Architektur und interne Verschlüsselung (DoT/DoH)

Teilen

🏠 Entwickelt auf: GitLab | 🪞 Automatisierter Spiegel auf: GitHub

🏛️ Das Pantheon der Souveränität

Eine 100% souveräne, redundante und sichere Cloud-Infrastruktur, die darauf ausgelegt ist, sich vollständig von den GAFAM zu befreien. Version 1.1: Privates Netzwerkfundament, Verschlüsselung der DNS-Anfragen der Server (DoT) und Multi-Rechenzentrums-Backup-Architektur (Schweiz, Deutschland, Finnland).

Version Status License Stack Privacy


⚠️ Wichtige Warnhinweise & Methodik

1. Projektkontext & Versionierung

Dieses Projekt ist aus dem Bedürfnis nach vollständiger Souveränität entstanden und folgt einer iterativen Entwicklung:

  • Kontext: Eine Infrastruktur, die hauptsächlich in der Schweiz (Infomaniak) gehostet wird, deren Daten verschlüsselt auf zwei sekundäre Standorte in Deutschland und Finnland (Hetzner) repliziert werden. Keine Daten liegen nur auf einem einzigen Standort.
  • v1.0 (Grundlagen): Definition des privaten Netzwerks und der Perimeter-Firewall (HS-01 & HS-02). Grundlage geschaffen. Die Server kommunizieren über ein privates Netzwerk, aber ihre Auflösungsanfragen (DNS) können weiterhin im Klartext übertragen werden.
  • v1.1 (Aktuell – Souveränität der Server): Native Integration von DoT (DNS-over-TLS). Ab sofort verschlüsselt jeder Server (wie VULCAIN) seine eigenen DNS-Anfragen (Updates, Dienstauflösung) an das AEGIS-Fundament. Kein Server spricht mehr im Klartext mit dem DNS, selbst im privaten Netzwerk nicht.
  • In Überlegung (mTLS): Untersuchung einer wesentlichen Härtung durch mTLS (Mutual TLS), um die Dienste gegenseitig zu authentifizieren. Dieser Ansatz wird noch geprüft und hat noch keine Versionsnummer erhalten.

2. Profil des Autors & Transparenz

Ich bin kein diplomierter IT-Professioneller. Dieses Projekt ist das Ergebnis einer Leidenschaft für die Systemadministration, die ich in den letzten 5 Jahren im Selbststudium aufgebaut habe.

  • Fehlerrisiko: Obwohl ich mich gewissenhaft auf die offiziellen Dokumentationen stütze, bin ich nicht frei von Verständnis- oder Interpretationsfehlern.
  • KI-Unterstützung (Dualität EURIA & PROMÉTHÉE):
    • Aktuell: EURIA (Infomaniak) übernimmt sowohl die Erstellung der Dokumentation als auch die technische Unterstützung für Befehle und Architektur.
    • Zukunft (Projekt PROMÉTHÉE): Eine dedizierte lokale KI wird die rein technischen Aspekte und die sensible Automatisierung übernehmen, während sich Euria auf Dokumentation und Methodik konzentriert.
    • Hinweis: Jeder Befehl wird manuell überprüft.
  • Ethische Haltung: Sofortiger Verzicht auf jedes Werkzeug, dessen Datenschutzpolitik zweifelhaft ist.

3. Projektstand & Warnhinweis

Dieses Projekt befindet sich in der aktiven Bauphase (v1.1).

  • Dokumentation: Die Anleitungen werden parallel zur tatsächlichen Bereitstellung verfasst.
  • Status der Dienste:
    • HS-01 (Privates Netzwerk): 🚧 FERTIGSTELLUNG (J-4). Das Netzwerk ist bereits in Produktion betriebsbereit, die geschriebene Anleitung erscheint innerhalb von 96 Stunden.
    • HS-02 (Firewall):VALIDIERT. Regelmatrix v1.1 korrigiert (DNS eingehend geschlossen, ausgehendes ICMP blockiert).
    • HS-03 (Gold-Image):VALIDIERT. Bereit für die Erstellung des Referenz-Snapshots.
    • VULCAIN: In der Bereitstellung (Priorität Nr. 1). Wird für die Nutzung von DoT zu AEGIS konfiguriert.
    • AEGIS: DoT/DoH-Architektur definiert, bereit für die Bereitstellung.
    • Backups (ARK): Multi-DC-Architektur (Schweiz, Deutschland, Finnland) in den Spezifikationen validiert, in der Bereitstellung.
  • 🛑 WARNUNG: Stellen Sie nichts in Produktion, ohne jeden Schritt in einer Testumgebung validiert zu haben.

4. Haftungsbeschränkung

Bildungs- und Privatprojekt. Die Sicherheit Ihrer Daten und die Backup-Strategie liegen in Ihrer vollen Verantwortung.


📜 Philosophie & Ziele

Demonstrieren, dass es möglich ist, eine redundante, durchgängig verschlüsselte und unabhängige Infrastruktur aufzubauen.

Die 3 Grundpfeiler (v1.1):

  1. Souveränität & Redundanz: Haupt-Hosting in der Schweiz (Infomaniak) mit Replikation der Backups in Deutschland und Finnland (Hetzner).
  2. Security by Design (Verschlüsselung der Server):
    • Aktuell (v1.1): Die Server selbst verschlüsseln ihre DNS-Anfragen über das Protokoll DoT (DNS-over-TLS) an AEGIS.
    • Datenverkehrsregel: Jeder nicht essentielle ausgehende Datenverkehr wird strikt von der Firewall blockiert ODER auf DNS-Ebene gefiltert.
    • Zukunft (mTLS-Überlegung): Potenzielle Implementierung einer gegenseitigen Authentifizierung über Zertifikate.
  3. Logische Bereitstellungsreihenfolge: Privates NetzwerkEingangstor (VULCAIN) → DNS-Fundament (AEGIS) → Geschäftsdienste.

🤝 Die bewusst akzeptierten Vertrauenspartner

ParteiRolleWarum diese Wahl?Souveränität
Infomaniak 🇨🇭Primärer HosterDaten in der Schweiz. DPA unterzeichnet. Echte Ökologie.Vollständig
Hetzner 🇩🇪 🇫🇮Sekundärer Hoster (Backup)Strikte Redundanz: Kaltes Storage auf zwei DC repliziert (Deutschland & Finnland).Europäisch
CrowdSec 🇫🇷BedrohungsintelligenzGemeinschaftlicher Austausch bösartiger IP-Adressen.Europäisch
Certum 🇵🇱SSL- & S/MIME-ZertifikateEuropäische Behörde, konform mit eIDAS. Ersetzt Let's Encrypt.Europäisch
Debian 🌍BetriebssystemUniverselle, stabile, gemeinschaftliche Basis.Offener Standard
Docker 🇺🇸ContainerisierungDe-facto-Standard. Nutzung ohne aktive Telemetrie.Standard

🗺️ Projektarchitektur (Die 12 Gottheiten)

Nr.GottheitRolleValidierter Technologie-StackHerkunftStatus
01VULCAIN 🔥Reverse Proxy & WAFTraefik + CrowdSec + ALTCHA (PoW)🇫🇷/🇦🇹🚧 In Arbeit
02AEGIS 🛡️Souveränes DNS & VPNWireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC)🇺🇸/🇨🇾/🇳🇱Demnächst
03ARGUS 👁️MonitoringGrafana + Prometheus + Node Exporter🇸🇪/🇺🇸Demnächst
04JANUS 🚪Identität & SSOBitwarden + Authentik (SSO)*🇺🇸/🇺🇸*📋 Audit ausstehend
05ARK 🗄️Multi-DC-BackupsRestic + Swift (CH) + S3 (DE/FI)🇩🇪/🇨🇭/🇫🇮Validiert
06HERMÈS 📧E-Mail(In Wartestellung)-Leer
07MIDAS 💰Finanzen(In Wartestellung)-Leer
08DIANE 🏹Karten & NTPValhalla + Photon🇩🇪Validiert
09VERITAS 🔍SucheSearXNG🇫🇷Validiert
10HÉPHAÏSTOS 🔨Git-ForgeForgejo🌍Validiert
11MNÉMOSYNE ☁️Cloud & DateienNextcloud Hub🇩🇪Validiert
12PROMÉTHÉE 🔥Lokale KIOllama + Mixtral🇫🇷Validiert

🔍 Entwicklungsfokus: Vom DoT zum mTLS

  • Version 1.1 (DoT): Jeder Server verschlüsselt seine DNS-Anfragen an AEGIS.
  • Zukünftige Überlegung (mTLS): Gegenseitige Authentifizierung über Zertifikate für ein vollständiges Zero-Trust.

🧩 „Lego"-Philosophie: Modularität & Universalität

  • 🏗️ Sonderausgaben (Cloud-spezifisch): Die Grundlagenanleitungen (Netzwerk, Firewall, Image) sind speziell für die Public Cloud konzipiert.
  • 🌍 Universalität der Gottheiten: Sobald das Fundament steht, sind die Installationsanleitungen mit Public Cloud, VPS und Lokal kompatibel.

Die Bau-Reihenfolge (v1.1):

  1. Netzwerk-Fundament (HS-01): Das unsichtbare Fundament (endlich an seinem Platz!).
  2. Firewall (HS-02): Die Wände und die Panzertür.
  3. Gold-Image (HS-03): Die sichere Systemvorlage.
  4. Dienste: Bereitgestellt und verbunden.

🤡 Anmerkung des Autors zur Neuordnung: Sie haben vielleicht bemerkt, dass die „Sonderausgabe #1" lange auf sich warten ließ, während die „#2" bereits da war. Nein, das ist keine Sicherheitslücke, sondern eine experimentelle Funktion namens „Bereitstellung durch das Fenster". Als passionierter Architekt habe ich zunächst die Fensterläden gestrichen (Firewall) und die Möbel ausgewählt (Gold-Image), bevor ich die Fundamente gegossen habe (Netzwerk). Es ist das Offensichtlichste, das oft unsichtbar ist ... bis man erkennt, dass man die Wände nicht hochziehen kann. 🤦‍♂️ Keine Sorge: Das Netzwerk war bereits hinter den Kulissen aufgebaut! Die Anleitung HS-01 erscheint nur, um zu erklären, wie ich diese Fundamente gegossen habe, die ich im Autopilot-Modus gelegt hatte.


📚 Dokumentation & Bereitstellungsanleitungen

🗂️ Struktur der Dokumentation

Die Dokumentation ist im Ordner docs/ organisiert:

  • 📂 00_HORS-SERIES: Querschnitts-Anleitungen spezifisch für die Public Cloud.

    🔄 Hinweis zur „Vertauschung" der Sonderausgaben: Sie haben vielleicht bemerkt, dass sich die Nummern verschoben haben? Das ist normal (und gewollt!). Ursprünglich war die Firewall die HS-01 und das Netzwerk die HS-02 (vergessen). Wir haben festgestellt, dass es schwierig ist, ein Netzwerk zu filtern, das es noch gar nicht gibt! 🤦‍♂️ Wir haben daher eine vollständige Umstrukturierung vorgenommen, um die logische Bereitstellungsreihenfolge einzuhalten: 1. Netzwerk (HS-01) → 2. Firewall (HS-02) → 3. Image (HS-03). Falls Sie der alten Nummerierung gefolgt sind, bitten wir um Entschuldigung! Dies ist nun korrigiert und kohärent.

  • 📂 01_DIVINITES: Spezifische Bereitstellungsanleitungen (Kompatibel mit Cloud, VPS & Lokal).

  • 📂 99_COMMUN: Gemeinsame Ressourcen.


🚀 Wo anfangen? (Quick Start)

  1. Lesen Sie dieses README, um die v1.1-Architektur zu verstehen.
  2. Stellen Sie das Sicherheitsfundament bereit (In der richtigen Reihenfolge!):
  3. Achten Sie auf die nächsten Veröffentlichungen:
    • 🔥 VULCAIN-Anleitung – In Arbeit.
    • 🛡️ AEGIS-Anleitung – Demnächst.

💡 Tipp: Geben Sie diesem Repository einen Stern (⭐), um über Aktualisierungen benachrichtigt zu werden.


💰 Wirtschaftsmodell & Hosting


🚀 Roadmap (v1.1 – Bau)

  • Phase 0: Konzeption & Werkzeuge
  • Neuorganisation der Sonderausgaben – Korrektur der logischen Reihenfolge (Netzwerk → Firewall → Image).
  • Veröffentlichung HS-02 & HS-03 – Firewall und Gold-Image.
  • Veröffentlichung HS-01 – Privates Netzwerk (Das fehlende Fundament).
  • Phase 1: VULCAIN – Bereitstellung des Proxys.
  • Phase 2: AEGIS – Bereitstellung des DNS-Fundaments.
  • Phase 3: ARK & Daten – Multi-DC-Backups.
  • mTLS-Überlegung – Untersuchung der Implementierung.

🤝 Mitwirken & Lizenz

Lizenzen:

  • Inhalt (Anleitungen): CC BY-SA 4.0
  • Zitierte Software: Jede Gottheit respektiert die Lizenz ihrer jeweiligen Software.

„Die digitale Souveränität ist kein Produkt, das man kauft, sondern eine Architektur, die man erbaut. Manchmal muss man die Bausteine versetzen, damit das Gebäude stehen bleibt."

Kategorien