
Modulare, redundante und 100 % souveräne Cloud-Infrastruktur, um sich von den GAFAM unabhängig zu machen. Technische Leitfäden, Zero-Trust-Architektur und interne Verschlüsselung (DoT/DoH)
🏠 Entwickelt auf: GitLab | 🪞 Automatisierter Spiegel auf: GitHub
Eine 100% souveräne, redundante und sichere Cloud-Infrastruktur, die darauf ausgelegt ist, sich vollständig von den GAFAM zu befreien. Version 1.1: Privates Netzwerkfundament, Verschlüsselung der DNS-Anfragen der Server (DoT) und Multi-Rechenzentrums-Backup-Architektur (Schweiz, Deutschland, Finnland).
Dieses Projekt ist aus dem Bedürfnis nach vollständiger Souveränität entstanden und folgt einer iterativen Entwicklung:
Ich bin kein diplomierter IT-Professioneller. Dieses Projekt ist das Ergebnis einer Leidenschaft für die Systemadministration, die ich in den letzten 5 Jahren im Selbststudium aufgebaut habe.
Dieses Projekt befindet sich in der aktiven Bauphase (v1.1).
Bildungs- und Privatprojekt. Die Sicherheit Ihrer Daten und die Backup-Strategie liegen in Ihrer vollen Verantwortung.
Demonstrieren, dass es möglich ist, eine redundante, durchgängig verschlüsselte und unabhängige Infrastruktur aufzubauen.
Die 3 Grundpfeiler (v1.1):
🔍 Entwicklungsfokus: Vom DoT zum mTLS
- Version 1.1 (DoT): Jeder Server verschlüsselt seine DNS-Anfragen an AEGIS.
- Zukünftige Überlegung (mTLS): Gegenseitige Authentifizierung über Zertifikate für ein vollständiges Zero-Trust.
Die Bau-Reihenfolge (v1.1):
🤡 Anmerkung des Autors zur Neuordnung: Sie haben vielleicht bemerkt, dass die „Sonderausgabe #1" lange auf sich warten ließ, während die „#2" bereits da war. Nein, das ist keine Sicherheitslücke, sondern eine experimentelle Funktion namens „Bereitstellung durch das Fenster". Als passionierter Architekt habe ich zunächst die Fensterläden gestrichen (Firewall) und die Möbel ausgewählt (Gold-Image), bevor ich die Fundamente gegossen habe (Netzwerk). Es ist das Offensichtlichste, das oft unsichtbar ist ... bis man erkennt, dass man die Wände nicht hochziehen kann. 🤦♂️ Keine Sorge: Das Netzwerk war bereits hinter den Kulissen aufgebaut! Die Anleitung HS-01 erscheint nur, um zu erklären, wie ich diese Fundamente gegossen habe, die ich im Autopilot-Modus gelegt hatte.
Die Dokumentation ist im Ordner docs/ organisiert:
📂 00_HORS-SERIES: Querschnitts-Anleitungen spezifisch für die Public Cloud.
🔄 Hinweis zur „Vertauschung" der Sonderausgaben: Sie haben vielleicht bemerkt, dass sich die Nummern verschoben haben? Das ist normal (und gewollt!). Ursprünglich war die Firewall die HS-01 und das Netzwerk die HS-02 (vergessen). Wir haben festgestellt, dass es schwierig ist, ein Netzwerk zu filtern, das es noch gar nicht gibt! 🤦♂️ Wir haben daher eine vollständige Umstrukturierung vorgenommen, um die logische Bereitstellungsreihenfolge einzuhalten: 1. Netzwerk (HS-01) → 2. Firewall (HS-02) → 3. Image (HS-03). Falls Sie der alten Nummerierung gefolgt sind, bitten wir um Entschuldigung! Dies ist nun korrigiert und kohärent.
📂 01_DIVINITES: Spezifische Bereitstellungsanleitungen (Kompatibel mit Cloud, VPS & Lokal).
📂 99_COMMUN: Gemeinsame Ressourcen.
💡 Tipp: Geben Sie diesem Repository einen Stern (⭐), um über Aktualisierungen benachrichtigt zu werden.
Primärer Hoster: Infomaniak (Schweiz).
Sekundärer Hoster (Backup): Hetzner (Deutschland & Finnland).
Redundanz: 3 separate Rechenzentren. Verschlüsselte Backups (AES-256).
Zielkosten: 200€~300€/Monat.
Projektunterstützung:
Lizenzen:
„Die digitale Souveränität ist kein Produkt, das man kauft, sondern eine Architektur, die man erbaut. Manchmal muss man die Bausteine versetzen, damit das Gebäude stehen bleibt."
| Partei | Rolle | Warum diese Wahl? | Souveränität |
|---|
| Infomaniak 🇨🇭 | Primärer Hoster | Daten in der Schweiz. DPA unterzeichnet. Echte Ökologie. | ✅ Vollständig |
| Hetzner 🇩🇪 🇫🇮 | Sekundärer Hoster (Backup) | Strikte Redundanz: Kaltes Storage auf zwei DC repliziert (Deutschland & Finnland). | ✅ Europäisch |
| CrowdSec 🇫🇷 | Bedrohungsintelligenz | Gemeinschaftlicher Austausch bösartiger IP-Adressen. | ✅ Europäisch |
| Certum 🇵🇱 | SSL- & S/MIME-Zertifikate | Europäische Behörde, konform mit eIDAS. Ersetzt Let's Encrypt. | ✅ Europäisch |
| Debian 🌍 | Betriebssystem | Universelle, stabile, gemeinschaftliche Basis. | ✅ Offener Standard |
| Docker 🇺🇸 | Containerisierung | De-facto-Standard. Nutzung ohne aktive Telemetrie. | ✅ Standard |
| Nr. | Gottheit | Rolle | Validierter Technologie-Stack | Herkunft | Status |
|---|
| 01 | VULCAIN 🔥 | Reverse Proxy & WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 In Arbeit |
| 02 | AEGIS 🛡️ | Souveränes DNS & VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ Demnächst |
| 03 | ARGUS 👁️ | Monitoring | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ Demnächst |
| 04 | JANUS 🚪 | Identität & SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 Audit ausstehend |
| 05 | ARK 🗄️ | Multi-DC-Backups | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ Validiert |
| 06 | HERMÈS 📧 | (In Wartestellung) | - | ⚪ Leer | |
| 07 | MIDAS 💰 | Finanzen | (In Wartestellung) | - | ⚪ Leer |
| 08 | DIANE 🏹 | Karten & NTP | Valhalla + Photon | 🇩🇪 | ✅ Validiert |
| 09 | VERITAS 🔍 | Suche | SearXNG | 🇫🇷 | ✅ Validiert |
| 10 | HÉPHAÏSTOS 🔨 | Git-Forge | Forgejo | 🌍 | ✅ Validiert |
| 11 | MNÉMOSYNE ☁️ | Cloud & Dateien | Nextcloud Hub | 🇩🇪 | ✅ Validiert |
| 12 | PROMÉTHÉE 🔥 | Lokale KI | Ollama + Mixtral | 🇫🇷 | ✅ Validiert |