Назад к обновлениям
UpdatedJul 15, 2026

Le Panthéon de la Souveraineté — Updated!

Модульная, отказоустойчивая и на 100% суверенная облачная инфраструктура для освобождения от GAFAM. Технические руководства, архитектура Zero-Trust и внутреннее шифрование (DoT/DoH)

Поделиться

🏠 Разработано на: GitLab | 🪞 Автоматическое зеркало на: GitHub

🏛️ Пантеон Суверенитета

100% суверенная, отказоустойчивая и безопасная облачная инфраструктура, спроектированная для полной независимости от GAFAM. Версия 1.1: Основа частной сети, шифрование DNS-запросов серверов (DoT) и мульти-датацентровая архитектура резервного копирования (Швейцария, Германия, Финляндия).

Version Status License Stack Privacy


⚠️ Важные предупреждения и методология

1. Контекст проекта и версионирование

Этот проект рожден из потребности в полном суверенитете и развивается итеративно:

  • Контекст: Инфраструктура, размещенная в основном в Швейцарии (Infomaniak), данные которой реплицируются в зашифрованном виде на двух вторичных площадках в Германии и Финляндии (Hetzner). Никакие данные не хранятся только на одной площадке.
  • v1.0 (Фундамент): Определение частной сети и периметрального Firewall (HS-01 и HS-02). Основа заложена. Серверы общаются в частной сети, но их запросы разрешения имён (DNS) всё ещё могут передаваться в открытом виде.
  • v1.1 (Текущая — суверенитет серверов): Нативная интеграция DoT (DNS-over-TLS). Теперь каждый сервер (например, VULCAIN) шифрует свои собственные DNS-запросы (обновления, разрешение имён служб) к основе AEGIS. Больше ни один сервер не обращается к DNS открытым текстом, даже в частной сети.
  • В разработке (mTLS): Изучение значительного усиления защиты через mTLS (Mutual TLS) для аутентификации сервисов друг перед другом. Это направление ещё изучается и ему пока не присвоен номер версии.

2. Профиль автора и прозрачность

Я не дипломированный ИТ-специалист. Этот проект — плод страсти к системному администрированию, сформированной путём самообучения за последние 5 лет.

  • Риск ошибки: Хотя я скрупулёзно опираюсь на официальную документацию, я не застрахован от ошибок понимания или интерпретации.
  • Помощь ИИ (связка EURIA и PROMÉTHÉE):
    • В настоящее время: EURIA (Infomaniak) занимается как написанием документации, так и технической поддержкой по командам и архитектуре.
    • В будущем (проект PROMÉTHÉE): Специализированный локальный ИИ возьмёт на себя чисто технические аспекты и чувствительную автоматизацию, тогда как Euria сосредоточится на документации и методологии.
    • Примечание: Каждая команда проверяется человеком.
  • Этическая позиция: Немедленный отказ от любого инструмента, политика конфиденциальности которого вызывает сомнения.

3. Состояние проекта и предостережение

Проект находится в стадии активного строительства (v1.1).

  • Документация: Руководства пишутся по мере реального развёртывания.
  • Статус сервисов:
    • HS-01 (Частная сеть): 🚧 ЗАВЕРШЕНИЕ (J-4). Сеть уже работает в продакшене, написанное руководство появится в течение 96 часов.
    • HS-02 (Firewall):ПОДТВЕРЖДЕНО. Матрица правил v1.1 исправлена (DNS закрыт на входе, исходящий ICMP заблокирован).
    • HS-03 (Gold Image):ПОДТВЕРЖДЕНО. Готово к созданию эталонного снапшота.
    • VULCAIN: В процессе развёртывания (приоритет №1). Будет настроен на использование DoT к AEGIS.
    • AEGIS: Архитектура DoT/DoH определена, готова к развёртыванию.
    • Бэкапы (ARK): Мульти-DC архитектура (Швейцария, Германия, Финляндия) утверждена в спецификациях, в процессе развёртывания.
  • 🛑 ПРЕДУПРЕЖДЕНИЕ: Ничего не разворачивайте в продакшене, не проверив каждый шаг в тестовой среде.

4. Ограничение ответственности

Образовательный и личный проект. Безопасность ваших данных и стратегия резервного копирования — ваша полная ответственность.


📜 Философия и цели

Продемонстрировать, что можно построить отказоустойчивую, полностью шифрованную и независимую инфраструктуру.

Три основополагающих столпа (v1.1):

  1. Суверенитет и отказоустойчивость: Основное размещение в Швейцарии (Infomaniak) с репликацией бэкапов в Германии и Финляндии (Hetzner).
  2. Security by Design (Шифрование серверов):
    • Текущее (v1.1): Сами серверы шифруют свои DNS-запросы через протокол DoT (DNS-over-TLS) к AEGIS.
    • Правило трафика: Весь необязательный исходящий трафик строго блокируется Firewall ИЛИ фильтруется на уровне DNS.
    • Будущее (рассмотрение mTLS): Потенциальная реализация взаимной аутентификации по сертификатам.
  3. Логический порядок развёртывания: Частная сетьТочка входа (VULCAIN) → Основа DNS (AEGIS) → Бизнес-сервисы.

🤝 Принятые доверенные третьи стороны

СторонаРольПочему этот выбор?Суверенитет
Infomaniak 🇨🇭Основной хостинг-провайдерДанные в Швейцарии. Подписан DPA. Реальная экологичность.Полный
Hetzner 🇩🇪 🇫🇮Вторичный хостинг-провайдер (бэкап)Строгое резервирование: холодное хранилище реплицируется на два ЦОД (Германия и Финляндия).Европейский
CrowdSec 🇫🇷Threat IntelligenceСообщество для обмена вредоносными IP-адресами.Европейский
Certum 🇵🇱SSL- и S/MIME-сертификатыЕвропейский удостоверяющий центр, соответствует eIDAS. Заменяет Let's Encrypt.Европейский
Debian 🌍Операционная системаУниверсальная, стабильная, основана на сообществе.Открытый стандарт
Docker 🇺🇸КонтейнеризацияФактический стандарт. Использование без активной телеметрии.Стандарт

🗺️ Архитектура проекта (12 божеств)

ПорядокБожествоРольПодтверждённый технологический стекПроисхождениеСтатус
01VULCAIN 🔥Обратный прокси и WAFTraefik + CrowdSec + ALTCHA (PoW)🇫🇷/🇦🇹🚧 В процессе
02AEGIS 🛡️Суверенный DNS и VPNWireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC)🇺🇸/🇨🇾/🇳🇱Скоро
03ARGUS 👁️МониторингGrafana + Prometheus + Node Exporter🇸🇪/🇺🇸Скоро
04JANUS 🚪Идентификация и SSOBitwarden + Authentik (SSO)*🇺🇸/🇺🇸*📋 Нужен аудит
05ARK 🗄️Мульти-DC бэкапыRestic + Swift (CH) + S3 (DE/FI)🇩🇪/🇨🇭/🇫🇮Подтверждено
06HERMÈS 📧Электронная почта(В ожидании)-Пусто
07MIDAS 💰Финансы(В ожидании)-Пусто
08DIANE 🏹Карты и NTPValhalla + Photon🇩🇪Подтверждено
09VERITAS 🔍ПоискSearXNG🇫🇷Подтверждено
10HÉPHAÏSTOS 🔨Git-кузницаForgejo🌍Подтверждено
11MNÉMOSYNE ☁️Облако и файлыNextcloud Hub🇩🇪Подтверждено
12PROMÉTHÉE 🔥Локальный ИИOllama + Mixtral🇫🇷Подтверждено

🔍 Фокус на эволюции: от DoT к mTLS

  • Версия 1.1 (DoT): Каждый сервер шифрует свои DNS-запросы к AEGIS.
  • Будущее направление (mTLS): Взаимная аутентификация по сертификатам для полного Zero-Trust.

🧩 Философия «Lego»: модульность и универсальность

  • 🏗️ Спецвыпуски (специфично для облака): Базовые руководства (Сеть, Firewall, Образ) разработаны специально для Public Cloud.
  • 🌍 Универсальность божеств: Как только основа будет на месте, руководства по установке совместимы с Public Cloud, VPS и локальной средой.

Порядок строительства (v1.1):

  1. Сетевая основа (HS-01): Невидимый фундамент (наконец-то на месте!).
  2. Firewall (HS-02): Стены и бронированная дверь.
  3. Gold Image (HS-03): Защищённый системный шаблон.
  4. Сервисы: Развёрнуты и подключены.

🤡 Примечание автора о перестановке: Возможно, вы заметили, что «Спецвыпуск #1» долго не появлялся, тогда как «#2» уже был готов. Нет, это не уязвимость безопасности, а экспериментальная функция под названием «Развёртывание через окно». Как хороший архитектор-энтузиаст, я начал с покраски ставен (Firewall) и выбора мебели (Gold Image), прежде чем заливать фундамент (Сеть). Именно очевидное часто остаётся незаметным... пока не поймёшь, что стены не на чем возводить. 🤦‍♂️ Не волнуйтесь: сеть уже была собрана за кулисами! Руководство HS-01 просто объясняет, как я залил фундамент, который заложил на автопилоте.


📚 Документация и руководства по развёртыванию

🗂️ Структура документации

Документация организована в папке docs/:

  • 📂 00_HORS-SERIES : Сквозные руководства, специфичные для Public Cloud.

    🔄 Примечание о «перестановке» Спецвыпусков: Возможно, вы заметили, что номера изменились? Это нормально (и осознанно!). Изначально Firewall был HS-01, а Сеть — HS-02 (забытая). Мы поняли, что сложно фильтровать сеть, которой ещё не существует! 🤦‍♂️ Поэтому мы провели полную переработку, чтобы соблюсти логический порядок развёртывания: 1. Сеть (HS-01) → 2. Firewall (HS-02) → 3. Образ (HS-03). Если вы следовали старой нумерации, приносим свои извинения! Теперь всё исправлено и согласовано.

  • 📂 01_DIVINITES : Специфические руководства по развёртыванию (совместимы с Cloud, VPS и локальной средой).

  • 📂 99_COMMUN : Общие ресурсы.


🚀 С чего начать? (Quick Start)

  1. Прочитайте этот README, чтобы понять архитектуру v1.1.
  2. Разверните основу безопасности (по порядку!):
  3. Следите за следующими публикациями:
    • 🔥 Руководство VULCAIN — В процессе написания.
    • 🛡️ Руководство AEGIS — Скоро.

💡 Совет: Поставьте звёздочку (⭐) этому репозиторию, чтобы получать уведомления об обновлениях.


💰 Экономическая модель и хостинг


🚀 Дорожная карта (v1.1 — Строительство)

  • Этап 0: Проектирование и инструменты
  • Реорганизация Спецвыпусков — Исправление логического порядка (Сеть → Firewall → Образ).
  • Публикация HS-02 и HS-03 — Firewall и Gold Image.
  • Публикация HS-01 — Частная сеть (Недостающий фундамент).
  • Этап 1: VULCAIN — Развёртывание прокси.
  • Этап 2: AEGIS — Развёртывание основы DNS.
  • Этап 3: ARK и данные — Мульти-DC бэкапы.
  • Рассмотрение mTLS — Изучение реализации.

🤝 Вклад и лицензия

Лицензии:

  • Контент (руководства): CC BY-SA 4.0
  • Упомянутое ПО: Каждое божество соблюдает лицензию своего базового программного обеспечения.

«Цифровой суверенитет — это не продукт, который покупают, это архитектура, которую строят. Иногда нужно перекладывать кирпичи, чтобы здание стояло.»

Категории