
Le Panthéon de la Souveraineté — Updated!
Infraestrutura cloud modular, redundante e 100% soberana para se libertar das GAFAM. Guias técnicos, arquitetura Zero-Trust e criptografia interna (DoT/DoH).
🏠 Desenvolvido em: GitLab | 🪞 Espelho automatizado em: GitHub
🏛️ O Panteão da Soberania
Uma infraestrutura cloud 100% soberana, redundante e segura, concebida para se libertar totalmente dos GAFAM. Versão 1.1: Base de rede privada, encriptação dos pedidos DNS dos servidores (DoT) e arquitetura de backup multi-datacenters (Suíça, Alemanha, Finlândia).
⚠️ Avisos Importantes & Metodologia
1. Contexto do Projeto & Versionamento
Este projeto nasce de uma necessidade de soberania total e segue uma evolução iterativa:
- Contexto: Uma infraestrutura alojada principalmente na Suíça (Infomaniak), cujos dados são replicados de forma encriptada em dois sites secundários na Alemanha e Finlândia (Hetzner). Nenhum dado reside num único site.
- v1.0 (Fundações): Definição da Rede Privada e do Firewall Perimétrico (HS-01 & HS-02). Base estabelecida. Os servidores comunicam em rede privada, mas os seus pedidos de resolução (DNS) ainda podem transitar em claro.
- v1.1 (Atual - Soberania dos Servidores): Integração nativa do DoT (DNS-over-TLS). Agora, cada servidor (como VULCAIN) encripta os seus próprios pedidos DNS (atualizações, resolução de serviços) para a base AEGIS. Nenhum servidor fala mais em claro com o DNS, mesmo em rede privada.
- Em Reflexão (mTLS): Estudo de um endurecimento significativo via mTLS (Mutual TLS) para autenticar os serviços entre si. Esta via ainda está em estudo e ainda não tem número de versão atribuído.
2. Perfil do Autor & Transparência
Não sou um profissional de TI diplomado. Este projeto é fruto de uma paixão pela administração de sistemas, construída em autoformação nos últimos 5 anos.
- Risco de erro: Embora me apoie escrupulosamente nas documentações oficiais, não estou isento de erros de compreensão ou interpretação.
- Assistência por IA (Dualidade EURIA & PROMÉTHÉE):
- Atualmente: EURIA (Infomaniak) assegura tanto a redação da documentação quanto a assistência técnica para os comandos e a arquitetura.
- Futuro (Projeto PROMÉTHÉE): Uma IA local dedicada assumirá os aspetos puramente técnicos e a automatização sensível, enquanto a Euria se concentrará na documentação e na metodologia.
- Nota: Cada comando é verificado humanamente.
- Postura Ética: Abandono imediato de qualquer ferramenta cuja política de privacidade seja duvidosa.
3. Estado do Projeto & Advertência
Este projeto está em fase de construção ativa (v1.1).
- Documentação: Os guias são redigidos à medida que a implementação real avança.
- Estado dos serviços:
- HS-01 (Rede Privada): 🚧 FINALIZAÇÃO (D-4). A rede já está operacional em produção; o guia escrito chega em 96h.
- HS-02 (Firewall): ✅ VALIDADO. Matriz de regras v1.1 corrigida (DNS fechado na entrada, ICMP de saída bloqueado).
- HS-03 (Imagem Gold): ✅ VALIDADO. Pronto para a criação do snapshot de referência.
- VULCAIN: Em implementação (Prioridade n.º 1). Será configurado para usar o DoT para AEGIS.
- AEGIS: Arquitetura DoT/DoH definida, pronta para implementação.
- Backups (ARK): Arquitetura multi-DC (Suíça, Alemanha, Finlândia) validada nas especificações, em implementação.
- 🛑 AVISO: Não implemente nada em produção sem validar cada etapa num ambiente de teste.
4. Limitação de Responsabilidade
Projeto educacional e pessoal. A segurança dos seus dados e a estratégia de backup são da sua inteira responsabilidade.
📜 Filosofia & Objetivos
Demonstrar que é possível construir uma infraestrutura redundante, encriptada de ponta a ponta e independente.
Os 3 Pilares Fundamentais (v1.1):
- Soberania & Redundância: Alojamento principal na Suíça (Infomaniak) com replicação dos backups na Alemanha e Finlândia (Hetzner).
- Security by Design (Encriptação dos Servidores):
- Atual (v1.1): Os próprios servidores encriptam os seus pedidos DNS através do protocolo DoT (DNS-over-TLS) para AEGIS.
- Regra de Fluxo: Qualquer tráfego de saída não essencial é estritamente bloqueado pelo firewall OU filtrado ao nível do DNS.
- Futuro (Reflexão mTLS): Implementação potencial de autenticação mútua por certificados.
- Ordem Lógica de Implementação: Rede Privada → Porta de Entrada (VULCAIN) → Base DNS (AEGIS) → Serviços de Negócio.
🤝 Os Terceiros de Confiança Assumidos
| Terceiro | Função | Porquê desta escolha? | Soberania |
|---|---|---|---|
| Infomaniak 🇨🇭 | Hospedagem Principal | Dados na Suíça. DPA assinado. Ecologia real. | ✅ Total |
| Hetzner 🇩🇪 🇫🇮 | Hospedagem Secundária (Backup) | Redundância estrita: Armazenamento frio replicado em dois DC (Alemanha & Finlândia). | ✅ Europeu |
| CrowdSec 🇫🇷 | Inteligência de Ameaças | Partilha comunitária de IPs maliciosos. | ✅ Europeia |
| Certum 🇵🇱 | Certificados SSL & S/MIME | Autoridade europeia, em conformidade com eIDAS. Substitui o Let's Encrypt. | ✅ Europeia |
| Debian 🌍 | Sistema operativo | Base universal, estável, comunitária. | ✅ Padrão Aberto |
| Docker 🇺🇸 | Contentorização | Padrão de facto. Utilização sem telemetria ativa. | ✅ Padrão |
🗺️ Arquitetura do Projeto (As 12 Divindades)
| Ordem | Divindade | Função | Stack Tecnológica Validada | Origem | Estado |
|---|---|---|---|---|---|
| 01 | VULCAIN 🔥 | Reverse Proxy & WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 Em Curso |
| 02 | AEGIS 🛡️ | DNS Soberano & VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ Em Breve |
| 03 | ARGUS 👁️ | Monitorização | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ Em Breve |
| 04 | JANUS 🚪 | Identidade & SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 Auditoria a fazer |
| 05 | ARK 🗄️ | Backups Multi-DC | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ Validado |
| 06 | HERMÈS 📧 | (Em espera) | - | ⚪ Vazio | |
| 07 | MIDAS 💰 | Finanças | (Em espera) | - | ⚪ Vazio |
| 08 | DIANE 🏹 | Mapas & NTP | Valhalla + Photon | 🇩🇪 | ✅ Validado |
| 09 | VERITAS 🔍 | Pesquisa | SearXNG | 🇫🇷 | ✅ Validado |
| 10 | HÉPHAÏSTOS 🔨 | Forja Git | Forgejo | 🌍 | ✅ Validado |
| 11 | MNÉMOSYNE ☁️ | Cloud & Ficheiros | Nextcloud Hub | 🇩🇪 | ✅ Validado |
| 12 | PROMÉTHÉE 🔥 | IA Local | Ollama + Mixtral | 🇫🇷 | ✅ Validado |
🔍 Foco na Evolução: Do DoT ao mTLS
- Versão 1.1 (DoT): Cada servidor encripta os seus pedidos DNS para AEGIS.
- Reflexão Futura (mTLS): Autenticação mútua por certificados para um Zero-Trust total.
🧩 Filosofia "Lego": Modularidade & Universalidade
- 🏗️ Extras (Específico Cloud): Os guias de base (Rede, Firewall, Imagem) são concebidos especificamente para o Cloud Público.
- 🌍 Universalidade das Divindades: Uma vez a base implementada, os guias de instalação são compatíveis com Cloud Público, VPS e Local.
A ordem de construção (v1.1):
- Base de Rede (HS-01): A fundação invisível (finalmente no lugar!).
- Firewall (HS-02): As paredes e a porta blindada.
- Imagem Gold (HS-03): O molde de sistema seguro.
- Serviços: Implementados e conectados.
🤡 Nota do autor sobre o reordenamento: Você deve ter notado que o "Extra #1" demorou a chegar enquanto o "#2" já estava aí. Não, não é uma falha de segurança, é uma funcionalidade experimental chamada "Implementação pela janela". Como um bom arquiteto apaixonado, comecei por pintar os estores (Firewall) e escolher os móveis (Imagem Gold) antes de fazer as fundações (Rede). É a evidência que muitas vezes é invisível... até percebermos que não se podem colocar as paredes. 🤦♂️ Fique tranquilo: a rede já estava montada nos bastidores! O guia HS-01 chega apenas para explicar como assentei estas fundações que tinha colocado em piloto automático.
📚 Documentação & Guias de Implementação
🗂️ Estrutura da Documentação
A documentação está organizada na pasta docs/:
-
📂 00_HORS-SERIES : Guias transversais Específicos do Cloud Público.
- ⏳ Em breve: HS-01: Constituição da Rede Privada (A verdadeira fundação!)
- ✅ Disponível: HS-02: O Firewall Perimétrico (As paredes da fortaleza)
- ✅ Disponível: HS-03: Criação da Imagem Gold Debian (O molde do sistema)
🔄 Nota sobre o "Cruzamento" dos Extras: Você deve ter notado que os números mudaram? É normal (e assumido!). Inicialmente, o Firewall era o HS-01 e a Rede o HS-02 (esquecido). Percebemos que é difícil filtrar uma rede que ainda não existe! 🤦♂️ Procedemos então a uma reorganização completa para respeitar a ordem lógica de implementação: 1. Rede (HS-01) → 2. Firewall (HS-02) → 3. Imagem (HS-03). Se você tinha seguido a numeração antiga, pedimos desculpa! Agora está corrigido e coerente.
-
📂 01_DIVINITES : Guias de implementação específicos (Compatíveis com Cloud, VPS & Local).
-
📂 99_COMMUN : Recursos partilhados.
🚀 Por onde começar? (Quick Start)
- Leia este README para compreender a arquitetura v1.1.
- Implemente a base de segurança (Nesta ordem!):
- 📄 Extra #1: A Rede Privada (A fundação).
- 📄 Extra #2: O Firewall Perimétrico (A segurança).
- 📄 Extra #3: A Imagem Gold Debian (O sistema).
- Acompanhe as próximas publicações:
- 🔥 Guia VULCAIN – Em redação.
- 🛡️ Guia AEGIS – Em breve.
💡 Dica: Deixe uma estrela (⭐) neste repositório para ser notificado das atualizações.
💰 Modelo Económico & Alojamento
-
Hospedagem Principal: Infomaniak (Suíça).
-
Hospedagem Secundária (Backup): Hetzner (Alemanha & Finlândia).
-
Redundância: 3 Datacenters distintos. Backups encriptados (AES-256).
-
Custo Alvo: 200€~300€/mês.
-
Apoio ao projeto:
🚀 Roadmap (v1.1 - Construção)
- Fase 0: Conceção & Ferramentas
- Reorganização dos Extras – Correção da ordem lógica (Rede → Firewall → Imagem).
- Publicação HS-02 & HS-03 – Firewall e Imagem Gold.
- Publicação HS-01 – Rede Privada (A fundação em falta).
- Fase 1: VULCAIN – Implementação do Proxy.
- Fase 2: AEGIS – Implementação da base DNS.
- Fase 3: ARK & Dados – Backups multi-DC.
- Reflexão mTLS – Estudo de implementação.
🤝 Contribuir & Licença
Licenças:
- Conteúdo (Guias): CC BY-SA 4.0
- Software mencionado: Cada divindade respeita a licença do seu software constituinte.
"A soberania digital não é um produto que se compra, é uma arquitetura que se constrói. Por vezes, é preciso mover os tijolos para que o edifício se mantenha de pé."