
Le Panthéon de la Souveraineté — 已更新!
模块化、冗余且 100% 主权的云基础设施,以摆脱 GAFAM 的束缚。技术指南、Zero-Trust 架构与内部加密(DoT/DoH)。
🏛️ 主权万神殿
100% 主权、冗余且安全的云基础设施,旨在完全摆脱 GAFAM 的束缚。 版本 1.1:私有网络基座、服务器 DNS 请求加密(DoT)及多数据中心备份架构(瑞士、德国、芬兰)。
⚠️ 重要警告与方法论
1. 项目背景与版本管理
本项目源于对完全主权的需求,并遵循迭代式演进:
- 背景: 基础设施主要托管在瑞士(Infomaniak),数据以加密方式复制到位于德国和芬兰(Hetzner)的两个次要站点。没有任何数据只保存在单一站点。
- v1.0(基础): 定义私有网络与边界防火墙(HS-01 与 HS-02)。基础已奠定。 服务器通过私有网络通信,但其解析请求(DNS)仍可能以明文传输。
- v1.1(当前 - 服务器主权): 原生集成 DoT(DNS-over-TLS)。如今,每台服务器(如 VULCAIN)都将其自身的 DNS 请求(更新、服务解析)加密发送至 AEGIS 基座。即使在私有网络中,也不再有任何服务器以明文方式与 DNS 通信。
- 思考中(mTLS): 正在研究通过 mTLS(双向 TLS) 实现重大加固,以对服务之间进行相互认证。该方案仍在研究中,尚未分配版本号。
2. 作者概况与透明度
我并非科班出身的IT 专业人士。本项目源于对系统管理的热爱,是过去 5 年自学积累的成果。
- 错误风险: 尽管我严格依据官方文档,但仍难免出现理解或解读上的错误。
- AI 辅助(EURIA 与 PROMÉTHÉE 的双重角色):
- 当前: **EURIA(Infomaniak)**同时负责文档撰写以及命令与架构方面的技术支持。
- 未来(PROMÉTHÉE 项目): 专用的本地 AI 将接管纯技术层面和敏感自动化方面的任务,而 EURIA 则专注于文档与方法论。
- 注: 每条命令均经过人工验证。
- 道德立场: 立即弃用任何隐私政策存疑的工具。
3. 项目状态与警告
本项目正处于积极建设阶段(v1.1)。
- 文档: 指南随实际部署进度同步编写。
- 服务状态:
- HS-01(私有网络): 🚧 收尾中(J-4)。网络已在生产环境运行,书面指南将在 96 小时内发布。
- HS-02(防火墙): ✅ 已验证。v1.1 规则矩阵已修正(入站 DNS 关闭,出站 ICMP 阻止)。
- HS-03(黄金镜像): ✅ 已验证。已准备好创建参考快照。
- VULCAIN: 部署中(第一优先级)。将配置为通过 DoT 连接 AEGIS。
- AEGIS: DoT/DoH 架构已定义,准备就绪,可随时部署。
- 备份(ARK): 多数据中心架构(瑞士、德国、芬兰)已在规范中验证,正在部署中。
- 🛑 警告: 未经在测试环境中验证每一个步骤,切勿将任何内容部署到生产环境。
4. 责任限制
本项目为教育性和个人性项目。您的数据安全与备份策略由您全权负责。
📜 理念与目标
证明构建冗余、端到端加密且独立的基础设施是可行的。
三大基石(v1.1):
- 主权与冗余: 主要托管在瑞士(Infomaniak),备份复制到德国和芬兰(Hetzner)。
- 安全设计(服务器加密):
- 当前(v1.1): 服务器自身通过 DoT(DNS-over-TLS) 协议向 AEGIS 加密其 DNS 请求。
- 流量规则: 所有非必要的出站流量都会被防火墙严格阻止,或在 DNS 层面进行过滤。
- 未来(mTLS 思考): 可能实现基于证书的相互认证。
- 逻辑部署顺序: 私有网络 → 入口(VULCAIN) → DNS 基座(AEGIS) → 业务服务。
🤝 明确的信任第三方
| 第三方 | 角色 | 为何选择? | 主权 |
|---|---|---|---|
| Infomaniak 🇨🇭 | 主要托管商 | 数据位于瑞士。已签署 DPA。真正的环保实践。 | ✅ 完全 |
| Hetzner 🇩🇪 🇫🇮 | 次级托管商(备份) | 严格冗余:冷存储复制到两个数据中心(德国与芬兰)。 | ✅ 欧洲 |
| CrowdSec 🇫🇷 | 威胁情报 | 社区共享恶意 IP。 | ✅ 欧洲 |
| Certum 🇵🇱 | SSL 与 S/MIME 证书 | 欧洲证书颁发机构,符合 eIDAS。替代 Let's Encrypt。 | ✅ 欧洲 |
| Debian 🌍 | 操作系统 | 通用、稳定、社区化的基础。 | ✅ 开放标准 |
| Docker 🇺🇸 | 容器化 | 事实标准。使用时不带主动遥测。 | ✅ 标准 |
🗺️ 项目架构(十二神祇)
| 顺序 | 神祇 | 角色 | 已验证技术栈 | 起源 | 状态 |
|---|---|---|---|---|---|
| 01 | VULCAIN 🔥 | 反向代理与 WAF | Traefik + CrowdSec + ALTCHA (PoW) | 🇫🇷/🇦🇹 | 🚧 进行中 |
| 02 | AEGIS 🛡️ | 主权 DNS 与 VPN | WireGuard + AdGuard (DoH/DoQ) + Unbound (DoT + DNSSEC) | 🇺🇸/🇨🇾/🇳🇱 | ⏳ 即将推出 |
| 03 | ARGUS 👁️ | 监控 | Grafana + Prometheus + Node Exporter | 🇸🇪/🇺🇸 | ⏳ 即将推出 |
| 04 | JANUS 🚪 | 身份与 SSO | Bitwarden + Authentik (SSO)* | 🇺🇸/🇺🇸* | 📋 待审计 |
| 05 | ARK 🗄️ | 多数据中心备份 | Restic + Swift (CH) + S3 (DE/FI) | 🇩🇪/🇨🇭/🇫🇮 | ✅ 已验证 |
| 06 | HERMÈS 📧 | 电子邮件 | (待定) | - | ⚪ 未开始 |
| 07 | MIDAS 💰 | 财务 | (待定) | - | ⚪ 未开始 |
| 08 | DIANE 🏹 | 地图与 NTP | Valhalla + Photon | 🇩🇪 | ✅ 已验证 |
| 09 | VERITAS 🔍 | 搜索 | SearXNG | 🇫🇷 | ✅ 已验证 |
| 10 | HÉPHAÏSTOS 🔨 | Git 托管平台 | Forgejo | 🌍 | ✅ 已验证 |
| 11 | MNÉMOSYNE ☁️ | 云与文件 | Nextcloud Hub | 🇩🇪 | ✅ 已验证 |
| 12 | PROMÉTHÉE 🔥 | 本地 AI | Ollama + Mixtral | 🇫🇷 | ✅ 已验证 |
🔍 演进焦点:从 DoT 到 mTLS
- 版本 1.1(DoT): 每台服务器都向 AEGIS 加密其 DNS 请求。
- 未来思考(mTLS): 通过证书实现相互认证,达成完全零信任。
🧩 “乐高”理念:模块化与通用性
- 🏗️ 特刊(云专属): 基座指南(网络、防火墙、镜像)专门为公有云设计。
- 🌍 神祇的通用性: 基座就绪后,安装指南兼容公有云、VPS 和本地环境。
构建顺序(v1.1):
- 网络基座(HS-01): 看不见的地基(终于就位了!)。
- 防火墙(HS-02): 围墙与装甲门。
- 黄金镜像(HS-03): 安全的系统模板。
- 服务: 部署并连接。
🤡 作者关于重新排序的说明: 您可能已经注意到,“特刊 #1”姗姗来迟,而“#2”早已就位。不,这不是安全漏洞,而是一项名为*“从窗户部署”*的实验性功能。 作为一名充满热情的优秀建筑师,我在浇筑地基(网络)之前,先粉刷了百叶窗(防火墙)、挑选了家具(黄金镜像)。最显而易见的事往往最容易被忽视……直到你意识到墙根本立不起来。🤦♂️ 请放心:网络其实早已在幕后搭建完成!HS-01 指南发布只是为了说明我是如何在自动驾驶模式下打下这些地基的。
📚 文档与部署指南
🗂️ 文档结构
文档组织在 docs/ 目录中:
-
📂 00_HORS-SERIES:公有云专属跨领域指南。
- ⏳ 即将推出: HS-01:私有网络组建 (真正的地基!)
- ✅ 已发布: HS-02:边界防火墙 (堡垒的城墙)
- ✅ 已发布: HS-03:创建 Debian 黄金镜像 (系统模板)
🔄 关于特刊“交叉换位”的说明: 您可能已经注意到编号变动了?这是正常的(而且是刻意为之!)。 最初,防火墙是 HS-01,网络是 HS-02(被遗漏了)。我们意识到,对一个尚不存在的网络进行过滤是很困难的!🤦♂️ 因此我们进行了全面重组,以遵循逻辑部署顺序: 1. 网络(HS-01)→ 2. 防火墙(HS-02)→ 3. 镜像(HS-03)。 如果您此前沿用旧编号,我们深表歉意!如今已修正并保持一致。
-
📂 01_DIVINITES:具体部署指南(兼容云、VPS 与本地环境)。
-
📂 99_COMMUN:共享资源。
🚀 从哪里开始?(快速入门)
- 阅读本 README 以了解 v1.1 架构。
- 部署安全基座(按顺序!):
- 📄 特刊 #1:私有网络(地基)。
- 📄 特刊 #2:边界防火墙(安全)。
- 📄 特刊 #3:Debian 黄金镜像(系统)。
- 敬请关注后续发布:
- 🔥 VULCAIN 指南 – 编写中。
- 🛡️ AEGIS 指南 – 即将推出。
💡 提示: **给本仓库加星标(⭐)**以便接收更新通知。
💰 成本模式与托管
-
主要托管商: Infomaniak(瑞士)。
-
次级托管商(备份): Hetzner(德国与芬兰)。
-
冗余: 3 个独立数据中心。加密备份(AES-256)。
-
目标成本: 200€~300€/月。
-
项目支持:
🚀 路线图(v1.1 - 建设阶段)
- 阶段 0:设计与工具
- 特刊重组 – 修正逻辑顺序(网络 → 防火墙 → 镜像)。
- 发布 HS-02 与 HS-03 – 防火墙与黄金镜像。
- 发布 HS-01 – 私有网络(缺失的地基)。
- 阶段 1:VULCAIN – 部署代理。
- 阶段 2:AEGIS – 部署 DNS 基座。
- 阶段 3:ARK 与数据 – 多数据中心备份。
- mTLS 思考 – 实施方案研究。
🤝 贡献与许可
许可:
- 内容(指南): CC BY-SA 4.0
- 引用的软件: 每位神祇均遵守其构成软件的许可证。
“数字主权不是买来的产品,而是亲手构建的架构。有时,必须挪动砖块,建筑才能屹立不倒。”