
Le Panthéon de la Souveraineté — Updated!
Infrastruttura cloud modulare, ridondante e 100% sovrana per liberarsi dalle GAFAM. Guide tecniche, architettura Zero-Trust e crittografia interna (DoT/DoH)
🏛️ Il Pantheon della Sovranità
Un'infrastruttura cloud 100% sovrana, ridondante e sicura, progettata per affrancarsi totalmente dalle GAFAM. Versione 1.1: Base di rete privata, crittografia delle richieste DNS dei server (DoT) e architettura di backup multi-datacenter (Svizzera, Germania, Finlandia).
⚠️ Avvertenze Importanti & Metodologia
1. Contesto del Progetto & Versionamento
Questo progetto nasce dall'esigenza di sovranità totale e segue un'evoluzione iterativa:
- Contesto: Un'infrastruttura ospitata principalmente in Svizzera (Infomaniak), i cui dati sono replicati in modo crittografato su due siti secondari in Germania e Finlandia (Hetzner). Nessun dato risiede su un singolo sito.
- v1.0 (Fondamenta): Definizione della Rete Privata e del Firewall Perimetrale (HS-01 & HS-02). Base acquisita. I server comunicano in rete privata, ma le loro richieste di risoluzione (DNS) possono ancora transitare in chiaro.
- v1.1 (Attuale - Sovranità dei Server): Integrazione nativa del DoT (DNS-over-TLS). Ora, ogni server (come VULCAIN) crittografa le proprie richieste DNS (aggiornamenti, risoluzione dei servizi) verso la base AEGIS. Nessun server parla più al DNS in chiaro, nemmeno in rete privata.
- In Riflessione (mTLS): Studio di un inasprimento importante tramite mTLS (Mutual TLS) per autenticare i servizi tra loro. Questa pista è ancora in fase di studio e non ha ancora un numero di versione assegnato.
2. Profilo dell'Autore & Trasparenza
Non sono un professionista IT laureato. Questo progetto è il frutto di una passione per l'amministrazione di sistema, costruita in autoformazione negli ultimi 5 anni.
- Rischio di errore: Anche se mi baso scrupolosamente sulle documentazioni ufficiali, non sono esente da errori di comprensione o interpretazione.
- Assistenza tramite IA (Dualità EURIA & PROMÉTHÉE):
- Attualmente: EURIA (Infomaniak) si occupa sia della redazione della documentazione sia dell'assistenza tecnica per i comandi e l'architettura.
- Futuro (Progetto PROMÉTHÉE): Una IA locale dedicata prenderà il sopravvento sugli aspetti puramente tecnici e sull'automazione sensibile, mentre Euria si concentrerà sulla documentazione e sulla metodologia.
- Nota: Ogni comando viene verificato umanamente.
- Postura Etica: Abbandono immediato di qualsiasi strumento la cui politica sulla privacy sia dubbia.
3. Stato del Progetto & Avvertenza
Questo progetto è in fase di costruzione attiva (v1.1).
- Documentazione: Le guide vengono redatte man mano che si procede con la distribuzione reale.
- Stato dei servizi:
- HS-01 (Rete Privata): 🚧 FINALIZZAZIONE (J-4). La rete è già operativa in produzione, la guida scritta arriva entro 96 ore.
- HS-02 (Firewall): ✅ VALIDATO. Matrice delle regole v1.1 corretta (DNS chiuso in ingresso, ICMP in uscita bloccato).
- HS-03 (Immagine Gold): ✅ VALIDATO. Pronto per la creazione dello snapshot di riferimento.
- VULCAIN: In fase di distribuzione (Priorità n. 1). Verrà configurato per utilizzare il DoT verso AEGIS.
- AEGIS: Architettura DoT/DoH definita, pronta per la distribuzione.
- Backup (ARK): Architettura multi-DC (Svizzera, Germania, Finlandia) validata nelle specifiche, in fase di distribuzione.
- 🛑 AVVERTENZA: Non distribuite nulla in produzione senza aver validato ogni passaggio in un ambiente di test.
4. Limitazione di Responsabilità
Progetto educativo e personale. La sicurezza dei tuoi dati e la strategia di backup sono di tua esclusiva responsabilità.
📜 Filosofia & Obiettivi
Dimostrare che è possibile costruire un'infrastruttura ridondante, crittografata end-to-end e indipendente.
I 3 Pilastri Fondamentali (v1.1):
- Sovranità & Ridondanza: Hosting principale in Svizzera (Infomaniak) con replica dei backup in Germania e Finlandia (Hetzner).
- Security by Design (Crittografia dei Server):
- Attuale (v1.1): I server stessi crittografano le loro richieste DNS tramite il protocollo DoT (DNS-over-TLS) verso AEGIS.
- Regola di Flusso: Ogni flusso in uscita non essenziale è strettamente bloccato dal firewall OPPURE filtrato a livello DNS.
- Futuro (Riflessione mTLS): Potenziale implementazione di un'autenticazione reciproca tramite certificati.
- Ordine Logico di Distribuzione: Rete Privata → Porta di Ingresso (VULCAIN) → Base DNS (AEGIS) → Servizi Applicativi.
🤝 I Terzi di Fiducia Accettati
| Terzo | Ruolo | Perché questa scelta? | Sovranità |
|---|---|---|---|
| Infomaniak 🇨🇭 | Host Principale | Dati in Svizzera. DPA firmato. Ecologia reale. | ✅ Totale |
| Hetzner 🇩🇪 🇫🇮 | Host secondario (Backup) | Ridondanza rigorosa: Storage freddo replicato su due DC (Germania & Finlandia). | ✅ Europea |
| CrowdSec 🇫🇷 | Intelligence sulle Minacce | Condivisione comunitaria di IP dannosi. | ✅ Europea |
| Certum 🇵🇱 | Certificati SSL & S/MIME | Autorità europea, conforme eIDAS. Sostituisce Let's Encrypt. | ✅ Europea |
| Debian 🌍 | Sistema operativo | Base universale, stabile, comunitaria. | ✅ Standard Aperto |
| Docker 🇺🇸 | Containerizzazione | Standard de facto. Utilizzo senza telemetria attiva. | ✅ Standard |
🗺️ Architettura del Progetto (Le 12 Divinità)
| Ordine | Divinità | Ruolo | Stack Tecnologico Validato | Origine | Stato |
|---|---|---|---|---|---|
| 01 | VULCAIN 🔥 | Reverse Proxy & WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 In Corso |
| 02 | AEGIS 🛡️ | DNS Sovrano & VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ In Arrivo |
| 03 | ARGUS 👁️ | Monitoraggio | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ In Arrivo |
| 04 | JANUS 🚪 | Identità & SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 Audit da fare |
| 05 | ARK 🗄️ | Backup Multi-DC | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ Validato |
| 06 | HERMÈS 📧 | (In attesa) | - | ⚪ Vuoto | |
| 07 | MIDAS 💰 | Finanze | (In attesa) | - | ⚪ Vuoto |
| 08 | DIANE 🏹 | Mappe & NTP | Valhalla + Photon | 🇩🇪 | ✅ Validato |
| 09 | VERITAS 🔍 | Ricerca | SearXNG | 🇫🇷 | ✅ Validato |
| 10 | HÉPHAÏSTOS 🔨 | Forge Git | Forgejo | 🌍 | ✅ Validato |
| 11 | MNÉMOSYNE ☁️ | Cloud & File | Nextcloud Hub | 🇩🇪 | ✅ Validato |
| 12 | PROMÉTHÉE 🔥 | IA Locale | Ollama + Mixtral | 🇫🇷 | ✅ Validato |
🔍 Focus Evoluzione: Dal DoT al mTLS
- Versione 1.1 (DoT): Ogni server crittografa le sue richieste DNS verso AEGIS.
- Riflessione Futura (mTLS): Autenticazione reciproca tramite certificati per una Zero-Trust totale.
🧩 Filosofia "Lego": Modularità & Universalità
- 🏗️ Fuori Serie (Specifico Cloud): Le guide di base (Rete, Firewall, Immagine) sono progettate specificamente per il Cloud Pubblico.
- 🌍 Universalità delle Divinità: Una volta in posa la base, le guide di installazione sono compatibili con Cloud Pubblico, VPS e Locale.
L'ordine di costruzione (v1.1):
- Base di Rete (HS-01): La fondazione invisibile (finalmente al suo posto!).
- Firewall (HS-02): I muri e la porta blindata.
- Immagine Gold (HS-03): Lo stampo di sistema sicurizzato.
- Servizi: Distribuiti e connessi.
🤡 Nota dell'autore sul riordino: Forse avrete notato che il "Fuori Serie #1" ha impiegato un po' ad arrivare mentre il "#2" era già lì. No, non è una falla di sicurezza, è una funzionalità sperimentale chiamata "Distribuzione dalla finestra". Da buon architetto appassionato, ho iniziato dipingendo le persiane (Firewall) e scegliendo i mobili (Immagine Gold) prima di gettare le fondamenta (Rete). È l'ovvietà che spesso è invisibile... finché non ci si rende conto che non si possono posare i muri. 🤦♂️ Tranquilli: la rete era già montata dietro le quinte! La guida HS-01 arriva solo per spiegare come ho gettato quelle fondamenta che avevo posato in pilota automatico.
📚 Documentazione & Guide di Distribuzione
🗂️ Struttura della Documentazione
La documentazione è organizzata nella cartella docs/:
-
📂 00_HORS-SERIES : Guide trasversali Specifiche Cloud Pubblico.
- ⏳ In arrivo a breve: HS-01: Costituzione della Rete Privata (La vera fondazione!)
- ✅ Disponibile: HS-02: Il Firewall Perimetrale (I muri della fortezza)
- ✅ Disponibile: HS-03: Creazione dell'Immagine Gold Debian (Lo stampo di sistema)
🔄 Nota sul "Rimescolamento" dei Fuori Serie: Forse avete notato che i numeri sono cambiati? È normale (e ammesso!). Inizialmente, il Firewall era HS-01 e la Rete HS-02 (dimenticata). Ci siamo resi conto che è difficile filtrare una rete che non esiste ancora! 🤦♂️ Abbiamo quindi proceduto a una riorganizzazione completa per rispettare l'ordine logico di distribuzione: 1. Rete (HS-01) → 2. Firewall (HS-02) → 3. Immagine (HS-03). Se avevate seguito la vecchia numerazione, le nostre scuse! Ora è corretto e coerente.
-
📂 01_DIVINITES : Guide di distribuzione specifiche (Compatibili Cloud, VPS & Locale).
-
📂 99_COMMUN : Risorse condivise.
🚀 Da dove iniziare? (Quick Start)
- Leggete questo README per comprendere l'architettura v1.1.
- Distribuite la base di sicurezza (Nell'ordine!):
- 📄 Fuori Serie #1: La Rete Privata (La fondazione).
- 📄 Fuori Serie #2: Il Firewall Perimetrale (La sicurezza).
- 📄 Fuori Serie #3: L'Immagine Gold Debian (Il sistema).
- Seguite le prossime pubblicazioni:
- 🔥 Guida VULCAIN – In redazione.
- 🛡️ Guida AEGIS – In arrivo.
💡 Consiglio: Mettete una stella (⭐) a questo repository per essere notificati degli aggiornamenti.
💰 Modello Economico & Hosting
-
Host Principale: Infomaniak (Svizzera).
-
Host Secondario (Backup): Hetzner (Germania & Finlandia).
-
Ridondanza: 3 Datacenter distinti. Backup crittografati (AES-256).
-
Costo Obiettivo: 200€~300€/mese.
-
Supporto al progetto:
🚀 Roadmap (v1.1 - Costruzione)
- Fase 0: Progettazione & Strumenti
- Riorganizzazione dei Fuori Serie – Correzione dell'ordine logico (Rete → Firewall → Immagine).
- Pubblicazione HS-02 & HS-03 – Firewall e Immagine Gold.
- Pubblicazione HS-01 – Rete Privata (La fondazione mancante).
- Fase 1: VULCAIN – Distribuzione del Proxy.
- Fase 2: AEGIS – Distribuzione della base DNS.
- Fase 3: ARK & Dati – Backup multi-DC.
- Riflessione mTLS – Studio di implementazione.
🤝 Contribuire & Licenza
Licenze:
- Contenuto (Guide): CC BY-SA 4.0
- Software citati: Ogni divinità rispetta la licenza del proprio software costitutivo.
"La sovranità digitale non è un prodotto che si acquista, è un'architettura che si costruisce. A volte bisogna spostare i mattoni perché l'edificio resti in piedi."