🏠 Sviluppato su: GitLab | 🪞 Mirror automatico su: GitHub
🏛️ Il Pantheon della Sovranità
Un'infrastruttura cloud 100% sovrana, ridondante e sicura, progettata per affrancarsi totalmente dalle GAFAM.
Versione 1.1: Base di rete privata, crittografia delle richieste DNS dei server (DoT) e architettura di backup multi-datacenter (Svizzera, Germania, Finlandia).

⚠️ Avvertenze Importanti & Metodologia
1. Contesto del Progetto & Versionamento
Questo progetto nasce dall'esigenza di sovranità totale e segue un'evoluzione iterativa:
- Contesto: Un'infrastruttura ospitata principalmente in Svizzera (Infomaniak), i cui dati sono replicati in modo crittografato su due siti secondari in Germania e Finlandia (Hetzner). Nessun dato risiede su un singolo sito.
- v1.0 (Fondamenta): Definizione della Rete Privata e del Firewall Perimetrale (HS-01 & HS-02). Base acquisita. I server comunicano in rete privata, ma le loro richieste di risoluzione (DNS) possono ancora transitare in chiaro.
- v1.1 (Attuale - Sovranità dei Server): Integrazione nativa del DoT (DNS-over-TLS). Ora, ogni server (come VULCAIN) crittografa le proprie richieste DNS (aggiornamenti, risoluzione dei servizi) verso la base AEGIS. Nessun server parla più al DNS in chiaro, nemmeno in rete privata.
- In Riflessione (mTLS): Studio di un inasprimento importante tramite mTLS (Mutual TLS) per autenticare i servizi tra loro. Questa pista è ancora in fase di studio e non ha ancora un numero di versione assegnato.
2. Profilo dell'Autore & Trasparenza
Non sono un professionista IT laureato. Questo progetto è il frutto di una passione per l'amministrazione di sistema, costruita in autoformazione negli ultimi 5 anni.
- Rischio di errore: Anche se mi baso scrupolosamente sulle documentazioni ufficiali, non sono esente da errori di comprensione o interpretazione.
- Assistenza tramite IA (Dualità EURIA & PROMÉTHÉE):
- Attualmente: EURIA (Infomaniak) si occupa sia della redazione della documentazione sia dell'assistenza tecnica per i comandi e l'architettura.
- Futuro (Progetto PROMÉTHÉE): Una IA locale dedicata prenderà il sopravvento sugli aspetti puramente tecnici e sull'automazione sensibile, mentre Euria si concentrerà sulla documentazione e sulla metodologia.
- Nota: Ogni comando viene verificato umanamente.
- Postura Etica: Abbandono immediato di qualsiasi strumento la cui politica sulla privacy sia dubbia.
3. Stato del Progetto & Avvertenza
Questo progetto è in fase di costruzione attiva (v1.1).
- Documentazione: Le guide vengono redatte man mano che si procede con la distribuzione reale.
- Stato dei servizi:
- HS-01 (Rete Privata): 🚧 FINALIZZAZIONE (J-4). La rete è già operativa in produzione, la guida scritta arriva entro 96 ore.
- HS-02 (Firewall): ✅ VALIDATO. Matrice delle regole v1.1 corretta (DNS chiuso in ingresso, ICMP in uscita bloccato).
- HS-03 (Immagine Gold): ✅ VALIDATO. Pronto per la creazione dello snapshot di riferimento.
- VULCAIN: In fase di distribuzione (Priorità n. 1). Verrà configurato per utilizzare il DoT verso AEGIS.
- AEGIS: Architettura DoT/DoH definita, pronta per la distribuzione.
- Backup (ARK): Architettura multi-DC (Svizzera, Germania, Finlandia) validata nelle specifiche, in fase di distribuzione.
- 🛑 AVVERTENZA: Non distribuite nulla in produzione senza aver validato ogni passaggio in un ambiente di test.
4. Limitazione di Responsabilità
Progetto educativo e personale. La sicurezza dei tuoi dati e la strategia di backup sono di tua esclusiva responsabilità.
📜 Filosofia & Obiettivi
Dimostrare che è possibile costruire un'infrastruttura ridondante, crittografata end-to-end e indipendente.
I 3 Pilastri Fondamentali (v1.1):
- Sovranità & Ridondanza: Hosting principale in Svizzera (Infomaniak) con replica dei backup in Germania e Finlandia (Hetzner).
- Security by Design (Crittografia dei Server):
- Attuale (v1.1): I server stessi crittografano le loro richieste DNS tramite il protocollo DoT (DNS-over-TLS) verso AEGIS.
- Regola di Flusso: Ogni flusso in uscita non essenziale è strettamente bloccato dal firewall OPPURE filtrato a livello DNS.
- Futuro (Riflessione mTLS): Potenziale implementazione di un'autenticazione reciproca tramite certificati.
- Ordine Logico di Distribuzione: Rete Privata → Porta di Ingresso (VULCAIN) → Base DNS (AEGIS) → Servizi Applicativi.
🤝 I Terzi di Fiducia Accettati
| Terzo | Ruolo | Perché questa scelta? | Sovranità |
|---|
| Infomaniak 🇨🇭 | Host Principale | Dati in Svizzera. DPA firmato. Ecologia reale. | ✅ Totale |
| Hetzner 🇩🇪 🇫🇮 | Host secondario (Backup) | Ridondanza rigorosa: Storage freddo replicato su due DC (Germania & Finlandia). | ✅ Europea |
| CrowdSec 🇫🇷 | Intelligence sulle Minacce | Condivisione comunitaria di IP dannosi. | ✅ Europea |
| Certum 🇵🇱 | Certificati SSL & S/MIME | Autorità europea, conforme eIDAS. Sostituisce Let's Encrypt. | ✅ Europea |
| Debian 🌍 | Sistema operativo | Base universale, stabile, comunitaria. | ✅ Standard Aperto |
| Docker 🇺🇸 | Containerizzazione | Standard de facto. Utilizzo senza telemetria attiva. | ✅ Standard |
🗺️ Architettura del Progetto (Le 12 Divinità)
| Ordine | Divinità | Ruolo | Stack Tecnologico Validato | Origine | Stato |
|---|
| 01 | VULCAIN 🔥 | Reverse Proxy & WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 In Corso |
| 02 | AEGIS 🛡️ | DNS Sovrano & VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ In Arrivo |
| 03 | ARGUS 👁️ | Monitoraggio | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ In Arrivo |
| 04 | JANUS 🚪 | Identità & SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 Audit da fare |
| 05 | ARK 🗄️ | Backup Multi-DC | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ Validato |
| 06 | HERMÈS 📧 | Email | (In attesa) | - | ⚪ Vuoto |
| 07 | MIDAS 💰 | Finanze | (In attesa) | - | ⚪ Vuoto |
| 08 | DIANE 🏹 | Mappe & NTP | Valhalla + Photon | 🇩🇪 | ✅ Validato |
| 09 | VERITAS 🔍 | Ricerca | SearXNG | 🇫🇷 | ✅ Validato |
| 10 | HÉPHAÏSTOS 🔨 | Forge Git | Forgejo | 🌍 | ✅ Validato |
| 11 | MNÉMOSYNE ☁️ | Cloud & File | Nextcloud Hub | 🇩🇪 | ✅ Validato |
| 12 | PROMÉTHÉE 🔥 | IA Locale | Ollama + Mixtral | 🇫🇷 | ✅ Validato |
🔍 Focus Evoluzione: Dal DoT al mTLS
- Versione 1.1 (DoT): Ogni server crittografa le sue richieste DNS verso AEGIS.
- Riflessione Futura (mTLS): Autenticazione reciproca tramite certificati per una Zero-Trust totale.
🧩 Filosofia "Lego": Modularità & Universalità
- 🏗️ Fuori Serie (Specifico Cloud): Le guide di base (Rete, Firewall, Immagine) sono progettate specificamente per il Cloud Pubblico.
- 🌍 Universalità delle Divinità: Una volta in posa la base, le guide di installazione sono compatibili con Cloud Pubblico, VPS e Locale.