Voltar às atualizações
UpdatedJul 15, 2026

Le Panthéon de la Souveraineté — Updated!

Infraestrutura cloud modular, redundante e 100% soberana para se libertar das GAFAM. Guias técnicos, arquitetura Zero-Trust e criptografia interna (DoT/DoH).

Compartilhar

🏠 Desenvolvido em: GitLab | 🪞 Espelho automatizado em: GitHub

🏛️ O Panteão da Soberania

Uma infraestrutura cloud 100% soberana, redundante e segura, concebida para se libertar totalmente dos GAFAM. Versão 1.1: Base de rede privada, encriptação dos pedidos DNS dos servidores (DoT) e arquitetura de backup multi-datacenters (Suíça, Alemanha, Finlândia).

Version Status License Stack Privacy


⚠️ Avisos Importantes & Metodologia

1. Contexto do Projeto & Versionamento

Este projeto nasce de uma necessidade de soberania total e segue uma evolução iterativa:

  • Contexto: Uma infraestrutura alojada principalmente na Suíça (Infomaniak), cujos dados são replicados de forma encriptada em dois sites secundários na Alemanha e Finlândia (Hetzner). Nenhum dado reside num único site.
  • v1.0 (Fundações): Definição da Rede Privada e do Firewall Perimétrico (HS-01 & HS-02). Base estabelecida. Os servidores comunicam em rede privada, mas os seus pedidos de resolução (DNS) ainda podem transitar em claro.
  • v1.1 (Atual - Soberania dos Servidores): Integração nativa do DoT (DNS-over-TLS). Agora, cada servidor (como VULCAIN) encripta os seus próprios pedidos DNS (atualizações, resolução de serviços) para a base AEGIS. Nenhum servidor fala mais em claro com o DNS, mesmo em rede privada.
  • Em Reflexão (mTLS): Estudo de um endurecimento significativo via mTLS (Mutual TLS) para autenticar os serviços entre si. Esta via ainda está em estudo e ainda não tem número de versão atribuído.

2. Perfil do Autor & Transparência

Não sou um profissional de TI diplomado. Este projeto é fruto de uma paixão pela administração de sistemas, construída em autoformação nos últimos 5 anos.

  • Risco de erro: Embora me apoie escrupulosamente nas documentações oficiais, não estou isento de erros de compreensão ou interpretação.
  • Assistência por IA (Dualidade EURIA & PROMÉTHÉE):
    • Atualmente: EURIA (Infomaniak) assegura tanto a redação da documentação quanto a assistência técnica para os comandos e a arquitetura.
    • Futuro (Projeto PROMÉTHÉE): Uma IA local dedicada assumirá os aspetos puramente técnicos e a automatização sensível, enquanto a Euria se concentrará na documentação e na metodologia.
    • Nota: Cada comando é verificado humanamente.
  • Postura Ética: Abandono imediato de qualquer ferramenta cuja política de privacidade seja duvidosa.

3. Estado do Projeto & Advertência

Este projeto está em fase de construção ativa (v1.1).

  • Documentação: Os guias são redigidos à medida que a implementação real avança.
  • Estado dos serviços:
    • HS-01 (Rede Privada): 🚧 FINALIZAÇÃO (D-4). A rede já está operacional em produção; o guia escrito chega em 96h.
    • HS-02 (Firewall): ✅ VALIDADO. Matriz de regras v1.1 corrigida (DNS fechado na entrada, ICMP de saída bloqueado).
    • HS-03 (Imagem Gold): ✅ VALIDADO. Pronto para a criação do snapshot de referência.
    • VULCAIN: Em implementação (Prioridade n.º 1). Será configurado para usar o DoT para AEGIS.
    • AEGIS: Arquitetura DoT/DoH definida, pronta para implementação.
    • Backups (ARK): Arquitetura multi-DC (Suíça, Alemanha, Finlândia) validada nas especificações, em implementação.
  • 🛑 AVISO: Não implemente nada em produção sem validar cada etapa num ambiente de teste.

4. Limitação de Responsabilidade

Projeto educacional e pessoal. A segurança dos seus dados e a estratégia de backup são da sua inteira responsabilidade.


📜 Filosofia & Objetivos

Demonstrar que é possível construir uma infraestrutura redundante, encriptada de ponta a ponta e independente.

Os 3 Pilares Fundamentais (v1.1):

  1. Soberania & Redundância: Alojamento principal na Suíça (Infomaniak) com replicação dos backups na Alemanha e Finlândia (Hetzner).
  2. Security by Design (Encriptação dos Servidores):
    • Atual (v1.1): Os próprios servidores encriptam os seus pedidos DNS através do protocolo DoT (DNS-over-TLS) para AEGIS.
    • Regra de Fluxo: Qualquer tráfego de saída não essencial é estritamente bloqueado pelo firewall OU filtrado ao nível do DNS.
    • Futuro (Reflexão mTLS): Implementação potencial de autenticação mútua por certificados.
  3. Ordem Lógica de Implementação: Rede Privada → Porta de Entrada (VULCAIN) → Base DNS (AEGIS) → Serviços de Negócio.

🤝 Os Terceiros de Confiança Assumidos

TerceiroFunçãoPorquê desta escolha?Soberania
Infomaniak 🇨🇭Hospedagem PrincipalDados na Suíça. DPA assinado. Ecologia real.✅ Total
Hetzner 🇩🇪 🇫🇮Hospedagem Secundária (Backup)Redundância estrita: Armazenamento frio replicado em dois DC (Alemanha & Finlândia).✅ Europeu
CrowdSec 🇫🇷Inteligência de AmeaçasPartilha comunitária de IPs maliciosos.✅ Europeia
Certum 🇵🇱Certificados SSL & S/MIMEAutoridade europeia, em conformidade com eIDAS. Substitui o Let's Encrypt.✅ Europeia
Debian 🌍Sistema operativoBase universal, estável, comunitária.✅ Padrão Aberto
Docker 🇺🇸ContentorizaçãoPadrão de facto. Utilização sem telemetria ativa.✅ Padrão

🗺️ Arquitetura do Projeto (As 12 Divindades)

OrdemDivindadeFunçãoStack Tecnológica ValidadaOrigemEstado
01VULCAIN 🔥Reverse Proxy & WAFTraefik + CrowdSec + ALTCHA (PoW)🇫🇷/🇦🇹🚧 Em Curso
02AEGIS 🛡️DNS Soberano & VPNWireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC)🇺🇸/🇨🇾/🇳🇱⏳ Em Breve
03ARGUS 👁️MonitorizaçãoGrafana + Prometheus + Node Exporter🇸🇪/🇺🇸⏳ Em Breve
04JANUS 🚪Identidade & SSOBitwarden + Authentik (SSO)*🇺🇸/🇺🇸*📋 Auditoria a fazer
05ARK 🗄️Backups Multi-DCRestic + Swift (CH) + S3 (DE/FI)🇩🇪/🇨🇭/🇫🇮✅ Validado
06HERMÈS 📧Email(Em espera)-⚪ Vazio
07MIDAS 💰Finanças(Em espera)-⚪ Vazio
08DIANE 🏹Mapas & NTPValhalla + Photon🇩🇪✅ Validado
09VERITAS 🔍PesquisaSearXNG🇫🇷✅ Validado
10HÉPHAÏSTOS 🔨Forja GitForgejo🌍✅ Validado
11MNÉMOSYNE ☁️Cloud & FicheirosNextcloud Hub🇩🇪✅ Validado
12PROMÉTHÉE 🔥IA LocalOllama + Mixtral🇫🇷✅ Validado

🔍 Foco na Evolução: Do DoT ao mTLS

  • Versão 1.1 (DoT): Cada servidor encripta os seus pedidos DNS para AEGIS.
  • Reflexão Futura (mTLS): Autenticação mútua por certificados para um Zero-Trust total.

🧩 Filosofia "Lego": Modularidade & Universalidade

  • 🏗️ Extras (Específico Cloud): Os guias de base (Rede, Firewall, Imagem) são concebidos especificamente para o Cloud Público.
  • 🌍 Universalidade das Divindades: Uma vez a base implementada, os guias de instalação são compatíveis com Cloud Público, VPS e Local.

A ordem de construção (v1.1):

  1. Base de Rede (HS-01): A fundação invisível (finalmente no lugar!).
  2. Firewall (HS-02): As paredes e a porta blindada.
  3. Imagem Gold (HS-03): O molde de sistema seguro.
  4. Serviços: Implementados e conectados.

Categorias