01
VPS
É o ponto publicamente alcançável da arquitetura.
Rede · CGNAT · VPS · WireGuard
Minha conexão residencial opera atrás de CGNAT. Isso significa que o servidor doméstico não pode depender de conectividade de entrada convencional diretamente pela internet.
A solução foi utilizar uma VPS publicamente alcançável como ponto externo e o WireGuard como camada privada de comunicação entre os ambientes.
O objetivo não foi apenas fazer a conexão funcionar, mas criar uma base pequena, compreensível e operável, com acesso administrativo mais restrito e menor dependência de exposição direta do servidor residencial.
Problema de origem
Em uma conexão atrás de CGNAT, o roteador residencial não recebe um endereço IPv4 público diretamente alcançável pela internet. Isso impede depender de uma entrada pública convencional para alcançar o servidor local.
O problema, portanto, não era substituir o servidor doméstico. Era criar um ponto externo alcançável que pudesse fazer parte de uma rede privada com ele.
Essa necessidade levou à combinação de VPS + WireGuard.
Topologia sanitizada
A representação abaixo mostra apenas os papéis arquiteturais. Endereços, chaves, portas e outros detalhes operacionais sensíveis não fazem parte da documentação pública.
Rede externa
Ponto publicamente alcançável
Fornece o ponto externo necessário para conectar ambientes.
Camada privada
Conecta os participantes autorizados por meio de túneis criptografados.
Ambiente doméstico
Continua atrás do CGNAT e executa workloads e serviços locais.
Administração
Pode entrar na mesma rede privada para acessar recursos administrativos.
Como a solução funciona
01
É o ponto publicamente alcançável da arquitetura.
02
Estabelece túneis criptografados entre os participantes da rede privada.
03
Permanece na rede residencial e usa a VPN para participar da infraestrutura privada.
04
O acesso administrativo pode acontecer dentro da rede privada em vez de depender de exposição pública direta.
Exposição e acesso
O objetivo é controlar melhor quais pontos precisam ser públicos e manter administração sensível dentro da rede privada quando possível.
O acesso administrativo ao ambiente é mantido dentro da rede WireGuard, reduzindo a necessidade de deixar SSH exposto publicamente.
Regras de firewall ajudam a restringir o que precisa aceitar tráfego e a reduzir a superfície exposta.
O projeto público explica a arquitetura sem publicar chaves, credenciais, IPs reais ou outros dados sensíveis.
Decisões de arquitetura
A escolha favorece uma topologia pequena, compreensível e relativamente simples de operar.
A VPS concentra o papel publicamente alcançável sem substituir o servidor doméstico.
Serviços administrativos e documentação sensível não precisam compartilhar o mesmo nível de exposição.
Ferramentas auxiliares ajudam na manutenção e na preparação de material público sanitizado.
Impacto operacional
Resolver a conectividade não serviu apenas para acessar uma máquina remotamente. A rede passou a conectar componentes que hoje fazem parte de projetos maiores.
Acesso remoto
Dispositivos autorizados podem participar da rede privada e alcançar recursos do ambiente.
Comunicação
A rede privada permite que servidores em ambientes diferentes se comuniquem sem depender apenas da rede local.
Reutilização
Projetos posteriores passaram a reutilizar essa conectividade em vez de resolver o mesmo problema novamente.
Aprendizado
A arquitetura surgiu de uma limitação real da conexão residencial.
VPS, túnel e servidor local possuem responsabilidades diferentes.
Acesso externo não exige tratar toda a infraestrutura como pública.
Uma solução pequena continua precisando ser compreensível depois que deixa de ser novidade.
Onde essa conectividade é usada
Documentação pública
O repositório público reúne documentação sanitizada, exemplos e material de apoio sem publicar chaves, credenciais reais ou dados operacionais sensíveis.