Torna agli aggiornamenti
UpdatedJul 15, 2026

Le Panthéon de la Souveraineté — Updated!

Infrastruttura cloud modulare, ridondante e 100% sovrana per liberarsi dalle GAFAM. Guide tecniche, architettura Zero-Trust e crittografia interna (DoT/DoH)

Condividi

🏠 Sviluppato su: GitLab | 🪞 Mirror automatico su: GitHub

🏛️ Il Pantheon della Sovranità

Un'infrastruttura cloud 100% sovrana, ridondante e sicura, progettata per affrancarsi totalmente dalle GAFAM. Versione 1.1: Base di rete privata, crittografia delle richieste DNS dei server (DoT) e architettura di backup multi-datacenter (Svizzera, Germania, Finlandia).

Version Status License Stack Privacy


⚠️ Avvertenze Importanti & Metodologia

1. Contesto del Progetto & Versionamento

Questo progetto nasce dall'esigenza di sovranità totale e segue un'evoluzione iterativa:

  • Contesto: Un'infrastruttura ospitata principalmente in Svizzera (Infomaniak), i cui dati sono replicati in modo crittografato su due siti secondari in Germania e Finlandia (Hetzner). Nessun dato risiede su un singolo sito.
  • v1.0 (Fondamenta): Definizione della Rete Privata e del Firewall Perimetrale (HS-01 & HS-02). Base acquisita. I server comunicano in rete privata, ma le loro richieste di risoluzione (DNS) possono ancora transitare in chiaro.
  • v1.1 (Attuale - Sovranità dei Server): Integrazione nativa del DoT (DNS-over-TLS). Ora, ogni server (come VULCAIN) crittografa le proprie richieste DNS (aggiornamenti, risoluzione dei servizi) verso la base AEGIS. Nessun server parla più al DNS in chiaro, nemmeno in rete privata.
  • In Riflessione (mTLS): Studio di un inasprimento importante tramite mTLS (Mutual TLS) per autenticare i servizi tra loro. Questa pista è ancora in fase di studio e non ha ancora un numero di versione assegnato.

2. Profilo dell'Autore & Trasparenza

Non sono un professionista IT laureato. Questo progetto è il frutto di una passione per l'amministrazione di sistema, costruita in autoformazione negli ultimi 5 anni.

  • Rischio di errore: Anche se mi baso scrupolosamente sulle documentazioni ufficiali, non sono esente da errori di comprensione o interpretazione.
  • Assistenza tramite IA (Dualità EURIA & PROMÉTHÉE):
    • Attualmente: EURIA (Infomaniak) si occupa sia della redazione della documentazione sia dell'assistenza tecnica per i comandi e l'architettura.
    • Futuro (Progetto PROMÉTHÉE): Una IA locale dedicata prenderà il sopravvento sugli aspetti puramente tecnici e sull'automazione sensibile, mentre Euria si concentrerà sulla documentazione e sulla metodologia.
    • Nota: Ogni comando viene verificato umanamente.
  • Postura Etica: Abbandono immediato di qualsiasi strumento la cui politica sulla privacy sia dubbia.

3. Stato del Progetto & Avvertenza

Questo progetto è in fase di costruzione attiva (v1.1).

  • Documentazione: Le guide vengono redatte man mano che si procede con la distribuzione reale.
  • Stato dei servizi:
    • HS-01 (Rete Privata): 🚧 FINALIZZAZIONE (J-4). La rete è già operativa in produzione, la guida scritta arriva entro 96 ore.
    • HS-02 (Firewall):VALIDATO. Matrice delle regole v1.1 corretta (DNS chiuso in ingresso, ICMP in uscita bloccato).
    • HS-03 (Immagine Gold):VALIDATO. Pronto per la creazione dello snapshot di riferimento.
    • VULCAIN: In fase di distribuzione (Priorità n. 1). Verrà configurato per utilizzare il DoT verso AEGIS.
    • AEGIS: Architettura DoT/DoH definita, pronta per la distribuzione.
    • Backup (ARK): Architettura multi-DC (Svizzera, Germania, Finlandia) validata nelle specifiche, in fase di distribuzione.
  • 🛑 AVVERTENZA: Non distribuite nulla in produzione senza aver validato ogni passaggio in un ambiente di test.

4. Limitazione di Responsabilità

Progetto educativo e personale. La sicurezza dei tuoi dati e la strategia di backup sono di tua esclusiva responsabilità.


📜 Filosofia & Obiettivi

Dimostrare che è possibile costruire un'infrastruttura ridondante, crittografata end-to-end e indipendente.

I 3 Pilastri Fondamentali (v1.1):

  1. Sovranità & Ridondanza: Hosting principale in Svizzera (Infomaniak) con replica dei backup in Germania e Finlandia (Hetzner).
  2. Security by Design (Crittografia dei Server):
    • Attuale (v1.1): I server stessi crittografano le loro richieste DNS tramite il protocollo DoT (DNS-over-TLS) verso AEGIS.
    • Regola di Flusso: Ogni flusso in uscita non essenziale è strettamente bloccato dal firewall OPPURE filtrato a livello DNS.
    • Futuro (Riflessione mTLS): Potenziale implementazione di un'autenticazione reciproca tramite certificati.
  3. Ordine Logico di Distribuzione: Rete PrivataPorta di Ingresso (VULCAIN) → Base DNS (AEGIS) → Servizi Applicativi.

🤝 I Terzi di Fiducia Accettati

TerzoRuoloPerché questa scelta?Sovranità
Infomaniak 🇨🇭Host PrincipaleDati in Svizzera. DPA firmato. Ecologia reale.Totale
Hetzner 🇩🇪 🇫🇮Host secondario (Backup)Ridondanza rigorosa: Storage freddo replicato su due DC (Germania & Finlandia).Europea
CrowdSec 🇫🇷Intelligence sulle MinacceCondivisione comunitaria di IP dannosi.Europea
Certum 🇵🇱Certificati SSL & S/MIMEAutorità europea, conforme eIDAS. Sostituisce Let's Encrypt.Europea
Debian 🌍Sistema operativoBase universale, stabile, comunitaria.Standard Aperto
Docker 🇺🇸ContainerizzazioneStandard de facto. Utilizzo senza telemetria attiva.Standard

🗺️ Architettura del Progetto (Le 12 Divinità)

OrdineDivinitàRuoloStack Tecnologico ValidatoOrigineStato
01VULCAIN 🔥Reverse Proxy & WAFTraefik + CrowdSec + ALTCHA (PoW)🇫🇷/🇦🇹🚧 In Corso
02AEGIS 🛡️DNS Sovrano & VPNWireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC)🇺🇸/🇨🇾/🇳🇱In Arrivo
03ARGUS 👁️MonitoraggioGrafana + Prometheus + Node Exporter🇸🇪/🇺🇸In Arrivo
04JANUS 🚪Identità & SSOBitwarden + Authentik (SSO)*🇺🇸/🇺🇸*📋 Audit da fare
05ARK 🗄️Backup Multi-DCRestic + Swift (CH) + S3 (DE/FI)🇩🇪/🇨🇭/🇫🇮Validato
06HERMÈS 📧Email(In attesa)-Vuoto
07MIDAS 💰Finanze(In attesa)-Vuoto
08DIANE 🏹Mappe & NTPValhalla + Photon🇩🇪Validato
09VERITAS 🔍RicercaSearXNG🇫🇷Validato
10HÉPHAÏSTOS 🔨Forge GitForgejo🌍Validato
11MNÉMOSYNE ☁️Cloud & FileNextcloud Hub🇩🇪Validato
12PROMÉTHÉE 🔥IA LocaleOllama + Mixtral🇫🇷Validato

🔍 Focus Evoluzione: Dal DoT al mTLS

  • Versione 1.1 (DoT): Ogni server crittografa le sue richieste DNS verso AEGIS.
  • Riflessione Futura (mTLS): Autenticazione reciproca tramite certificati per una Zero-Trust totale.

🧩 Filosofia "Lego": Modularità & Universalità

  • 🏗️ Fuori Serie (Specifico Cloud): Le guide di base (Rete, Firewall, Immagine) sono progettate specificamente per il Cloud Pubblico.
  • 🌍 Universalità delle Divinità: Una volta in posa la base, le guide di installazione sono compatibili con Cloud Pubblico, VPS e Locale.

L'ordine di costruzione (v1.1):

  1. Base di Rete (HS-01): La fondazione invisibile (finalmente al suo posto!).
  2. Firewall (HS-02): I muri e la porta blindata.
  3. Immagine Gold (HS-03): Lo stampo di sistema sicurizzato.
  4. Servizi: Distribuiti e connessi.

🤡 Nota dell'autore sul riordino: Forse avrete notato che il "Fuori Serie #1" ha impiegato un po' ad arrivare mentre il "#2" era già lì. No, non è una falla di sicurezza, è una funzionalità sperimentale chiamata "Distribuzione dalla finestra". Da buon architetto appassionato, ho iniziato dipingendo le persiane (Firewall) e scegliendo i mobili (Immagine Gold) prima di gettare le fondamenta (Rete). È l'ovvietà che spesso è invisibile... finché non ci si rende conto che non si possono posare i muri. 🤦‍♂️ Tranquilli: la rete era già montata dietro le quinte! La guida HS-01 arriva solo per spiegare come ho gettato quelle fondamenta che avevo posato in pilota automatico.


📚 Documentazione & Guide di Distribuzione

🗂️ Struttura della Documentazione

La documentazione è organizzata nella cartella docs/:

  • 📂 00_HORS-SERIES : Guide trasversali Specifiche Cloud Pubblico.

    🔄 Nota sul "Rimescolamento" dei Fuori Serie: Forse avete notato che i numeri sono cambiati? È normale (e ammesso!). Inizialmente, il Firewall era HS-01 e la Rete HS-02 (dimenticata). Ci siamo resi conto che è difficile filtrare una rete che non esiste ancora! 🤦‍♂️ Abbiamo quindi proceduto a una riorganizzazione completa per rispettare l'ordine logico di distribuzione: 1. Rete (HS-01) → 2. Firewall (HS-02) → 3. Immagine (HS-03). Se avevate seguito la vecchia numerazione, le nostre scuse! Ora è corretto e coerente.

  • 📂 01_DIVINITES : Guide di distribuzione specifiche (Compatibili Cloud, VPS & Locale).

  • 📂 99_COMMUN : Risorse condivise.


🚀 Da dove iniziare? (Quick Start)

  1. Leggete questo README per comprendere l'architettura v1.1.
  2. Distribuite la base di sicurezza (Nell'ordine!):
  3. Seguite le prossime pubblicazioni:
    • 🔥 Guida VULCAIN – In redazione.
    • 🛡️ Guida AEGIS – In arrivo.

💡 Consiglio: Mettete una stella (⭐) a questo repository per essere notificati degli aggiornamenti.


💰 Modello Economico & Hosting


🚀 Roadmap (v1.1 - Costruzione)

  • Fase 0: Progettazione & Strumenti
  • Riorganizzazione dei Fuori Serie – Correzione dell'ordine logico (Rete → Firewall → Immagine).
  • Pubblicazione HS-02 & HS-03 – Firewall e Immagine Gold.
  • Pubblicazione HS-01 – Rete Privata (La fondazione mancante).
  • Fase 1: VULCAIN – Distribuzione del Proxy.
  • Fase 2: AEGIS – Distribuzione della base DNS.
  • Fase 3: ARK & Dati – Backup multi-DC.
  • Riflessione mTLS – Studio di implementazione.

🤝 Contribuire & Licenza

Licenze:

  • Contenuto (Guide): CC BY-SA 4.0
  • Software citati: Ogni divinità rispetta la licenza del proprio software costitutivo.

"La sovranità digitale non è un prodotto che si acquista, è un'architettura che si costruisce. A volte bisogna spostare i mattoni perché l'edificio resti in piedi."

Categorie