
Le Panthéon de la Souveraineté — Updated!
Модульная, отказоустойчивая и на 100% суверенная облачная инфраструктура для освобождения от GAFAM. Технические руководства, архитектура Zero-Trust и внутреннее шифрование (DoT/DoH)
🏠 Разработано на: GitLab | 🪞 Автоматическое зеркало на: GitHub
🏛️ Пантеон Суверенитета
100% суверенная, отказоустойчивая и безопасная облачная инфраструктура, спроектированная для полной независимости от GAFAM. Версия 1.1: Основа частной сети, шифрование DNS-запросов серверов (DoT) и мульти-датацентровая архитектура резервного копирования (Швейцария, Германия, Финляндия).
⚠️ Важные предупреждения и методология
1. Контекст проекта и версионирование
Этот проект рожден из потребности в полном суверенитете и развивается итеративно:
- Контекст: Инфраструктура, размещенная в основном в Швейцарии (Infomaniak), данные которой реплицируются в зашифрованном виде на двух вторичных площадках в Германии и Финляндии (Hetzner). Никакие данные не хранятся только на одной площадке.
- v1.0 (Фундамент): Определение частной сети и периметрального Firewall (HS-01 и HS-02). Основа заложена. Серверы общаются в частной сети, но их запросы разрешения имён (DNS) всё ещё могут передаваться в открытом виде.
- v1.1 (Текущая — суверенитет серверов): Нативная интеграция DoT (DNS-over-TLS). Теперь каждый сервер (например, VULCAIN) шифрует свои собственные DNS-запросы (обновления, разрешение имён служб) к основе AEGIS. Больше ни один сервер не обращается к DNS открытым текстом, даже в частной сети.
- В разработке (mTLS): Изучение значительного усиления защиты через mTLS (Mutual TLS) для аутентификации сервисов друг перед другом. Это направление ещё изучается и ему пока не присвоен номер версии.
2. Профиль автора и прозрачность
Я не дипломированный ИТ-специалист. Этот проект — плод страсти к системному администрированию, сформированной путём самообучения за последние 5 лет.
- Риск ошибки: Хотя я скрупулёзно опираюсь на официальную документацию, я не застрахован от ошибок понимания или интерпретации.
- Помощь ИИ (связка EURIA и PROMÉTHÉE):
- В настоящее время: EURIA (Infomaniak) занимается как написанием документации, так и технической поддержкой по командам и архитектуре.
- В будущем (проект PROMÉTHÉE): Специализированный локальный ИИ возьмёт на себя чисто технические аспекты и чувствительную автоматизацию, тогда как Euria сосредоточится на документации и методологии.
- Примечание: Каждая команда проверяется человеком.
- Этическая позиция: Немедленный отказ от любого инструмента, политика конфиденциальности которого вызывает сомнения.
3. Состояние проекта и предостережение
Проект находится в стадии активного строительства (v1.1).
- Документация: Руководства пишутся по мере реального развёртывания.
- Статус сервисов:
- HS-01 (Частная сеть): 🚧 ЗАВЕРШЕНИЕ (J-4). Сеть уже работает в продакшене, написанное руководство появится в течение 96 часов.
- HS-02 (Firewall): ✅ ПОДТВЕРЖДЕНО. Матрица правил v1.1 исправлена (DNS закрыт на входе, исходящий ICMP заблокирован).
- HS-03 (Gold Image): ✅ ПОДТВЕРЖДЕНО. Готово к созданию эталонного снапшота.
- VULCAIN: В процессе развёртывания (приоритет №1). Будет настроен на использование DoT к AEGIS.
- AEGIS: Архитектура DoT/DoH определена, готова к развёртыванию.
- Бэкапы (ARK): Мульти-DC архитектура (Швейцария, Германия, Финляндия) утверждена в спецификациях, в процессе развёртывания.
- 🛑 ПРЕДУПРЕЖДЕНИЕ: Ничего не разворачивайте в продакшене, не проверив каждый шаг в тестовой среде.
4. Ограничение ответственности
Образовательный и личный проект. Безопасность ваших данных и стратегия резервного копирования — ваша полная ответственность.
📜 Философия и цели
Продемонстрировать, что можно построить отказоустойчивую, полностью шифрованную и независимую инфраструктуру.
Три основополагающих столпа (v1.1):
- Суверенитет и отказоустойчивость: Основное размещение в Швейцарии (Infomaniak) с репликацией бэкапов в Германии и Финляндии (Hetzner).
- Security by Design (Шифрование серверов):
- Текущее (v1.1): Сами серверы шифруют свои DNS-запросы через протокол DoT (DNS-over-TLS) к AEGIS.
- Правило трафика: Весь необязательный исходящий трафик строго блокируется Firewall ИЛИ фильтруется на уровне DNS.
- Будущее (рассмотрение mTLS): Потенциальная реализация взаимной аутентификации по сертификатам.
- Логический порядок развёртывания: Частная сеть → Точка входа (VULCAIN) → Основа DNS (AEGIS) → Бизнес-сервисы.
🤝 Принятые доверенные третьи стороны
| Сторона | Роль | Почему этот выбор? | Суверенитет |
|---|---|---|---|
| Infomaniak 🇨🇭 | Основной хостинг-провайдер | Данные в Швейцарии. Подписан DPA. Реальная экологичность. | ✅ Полный |
| Hetzner 🇩🇪 🇫🇮 | Вторичный хостинг-провайдер (бэкап) | Строгое резервирование: холодное хранилище реплицируется на два ЦОД (Германия и Финляндия). | ✅ Европейский |
| CrowdSec 🇫🇷 | Threat Intelligence | Сообщество для обмена вредоносными IP-адресами. | ✅ Европейский |
| Certum 🇵🇱 | SSL- и S/MIME-сертификаты | Европейский удостоверяющий центр, соответствует eIDAS. Заменяет Let's Encrypt. | ✅ Европейский |
| Debian 🌍 | Операционная система | Универсальная, стабильная, основана на сообществе. | ✅ Открытый стандарт |
| Docker 🇺🇸 | Контейнеризация | Фактический стандарт. Использование без активной телеметрии. | ✅ Стандарт |
🗺️ Архитектура проекта (12 божеств)
| Порядок | Божество | Роль | Подтверждённый технологический стек | Происхождение | Статус |
|---|---|---|---|---|---|
| 01 | VULCAIN 🔥 | Обратный прокси и WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 В процессе |
| 02 | AEGIS 🛡️ | Суверенный DNS и VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ Скоро |
| 03 | ARGUS 👁️ | Мониторинг | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ Скоро |
| 04 | JANUS 🚪 | Идентификация и SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 Нужен аудит |
| 05 | ARK 🗄️ | Мульти-DC бэкапы | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ Подтверждено |
| 06 | HERMÈS 📧 | Электронная почта | (В ожидании) | - | ⚪ Пусто |
| 07 | MIDAS 💰 | Финансы | (В ожидании) | - | ⚪ Пусто |
| 08 | DIANE 🏹 | Карты и NTP | Valhalla + Photon | 🇩🇪 | ✅ Подтверждено |
| 09 | VERITAS 🔍 | Поиск | SearXNG | 🇫🇷 | ✅ Подтверждено |
| 10 | HÉPHAÏSTOS 🔨 | Git-кузница | Forgejo | 🌍 | ✅ Подтверждено |
| 11 | MNÉMOSYNE ☁️ | Облако и файлы | Nextcloud Hub | 🇩🇪 | ✅ Подтверждено |
| 12 | PROMÉTHÉE 🔥 | Локальный ИИ | Ollama + Mixtral | 🇫🇷 | ✅ Подтверждено |
🔍 Фокус на эволюции: от DoT к mTLS
- Версия 1.1 (DoT): Каждый сервер шифрует свои DNS-запросы к AEGIS.
- Будущее направление (mTLS): Взаимная аутентификация по сертификатам для полного Zero-Trust.
🧩 Философия «Lego»: модульность и универсальность
- 🏗️ Спецвыпуски (специфично для облака): Базовые руководства (Сеть, Firewall, Образ) разработаны специально для Public Cloud.
- 🌍 Универсальность божеств: Как только основа будет на месте, руководства по установке совместимы с Public Cloud, VPS и локальной средой.
Порядок строительства (v1.1):
- Сетевая основа (HS-01): Невидимый фундамент (наконец-то на месте!).
- Firewall (HS-02): Стены и бронированная дверь.
- Gold Image (HS-03): Защищённый системный шаблон.
- Сервисы: Развёрнуты и подключены.
🤡 Примечание автора о перестановке: Возможно, вы заметили, что «Спецвыпуск #1» долго не появлялся, тогда как «#2» уже был готов. Нет, это не уязвимость безопасности, а экспериментальная функция под названием «Развёртывание через окно». Как хороший архитектор-энтузиаст, я начал с покраски ставен (Firewall) и выбора мебели (Gold Image), прежде чем заливать фундамент (Сеть). Именно очевидное часто остаётся незаметным... пока не поймёшь, что стены не на чем возводить. 🤦♂️ Не волнуйтесь: сеть уже была собрана за кулисами! Руководство HS-01 просто объясняет, как я залил фундамент, который заложил на автопилоте.
📚 Документация и руководства по развёртыванию
🗂️ Структура документации
Документация организована в папке docs/:
-
📂 00_HORS-SERIES : Сквозные руководства, специфичные для Public Cloud.
- ⏳ Скоро будет: HS-01: Построение частной сети (Настоящий фундамент!)
- ✅ Доступно: HS-02: Периметральный Firewall (Стены крепости)
- ✅ Доступно: HS-03: Создание Gold Image Debian (Системный шаблон)
🔄 Примечание о «перестановке» Спецвыпусков: Возможно, вы заметили, что номера изменились? Это нормально (и осознанно!). Изначально Firewall был HS-01, а Сеть — HS-02 (забытая). Мы поняли, что сложно фильтровать сеть, которой ещё не существует! 🤦♂️ Поэтому мы провели полную переработку, чтобы соблюсти логический порядок развёртывания: 1. Сеть (HS-01) → 2. Firewall (HS-02) → 3. Образ (HS-03). Если вы следовали старой нумерации, приносим свои извинения! Теперь всё исправлено и согласовано.
-
📂 01_DIVINITES : Специфические руководства по развёртыванию (совместимы с Cloud, VPS и локальной средой).
-
📂 99_COMMUN : Общие ресурсы.
🚀 С чего начать? (Quick Start)
- Прочитайте этот README, чтобы понять архитектуру v1.1.
- Разверните основу безопасности (по порядку!):
- 📄 Спецвыпуск #1: Частная сеть (Фундамент).
- 📄 Спецвыпуск #2: Периметральный Firewall (Безопасность).
- 📄 Спецвыпуск #3: Gold Image Debian (Система).
- Следите за следующими публикациями:
- 🔥 Руководство VULCAIN — В процессе написания.
- 🛡️ Руководство AEGIS — Скоро.
💡 Совет: Поставьте звёздочку (⭐) этому репозиторию, чтобы получать уведомления об обновлениях.
💰 Экономическая модель и хостинг
-
Основной хостинг-провайдер: Infomaniak (Швейцария).
-
Вторичный хостинг-провайдер (бэкап): Hetzner (Германия и Финляндия).
-
Резервирование: 3 отдельных дата-центра. Зашифрованные бэкапы (AES-256).
-
Целевая стоимость: 200–300 €/месяц.
-
Поддержка проекта:
🚀 Дорожная карта (v1.1 — Строительство)
- Этап 0: Проектирование и инструменты
- Реорганизация Спецвыпусков — Исправление логического порядка (Сеть → Firewall → Образ).
- Публикация HS-02 и HS-03 — Firewall и Gold Image.
- Публикация HS-01 — Частная сеть (Недостающий фундамент).
- Этап 1: VULCAIN — Развёртывание прокси.
- Этап 2: AEGIS — Развёртывание основы DNS.
- Этап 3: ARK и данные — Мульти-DC бэкапы.
- Рассмотрение mTLS — Изучение реализации.
🤝 Вклад и лицензия
Лицензии:
- Контент (руководства): CC BY-SA 4.0
- Упомянутое ПО: Каждое божество соблюдает лицензию своего базового программного обеспечения.
«Цифровой суверенитет — это не продукт, который покупают, это архитектура, которую строят. Иногда нужно перекладывать кирпичи, чтобы здание стояло.»