Rede · CGNAT · VPS · WireGuard

Rede / VPN

Uma limitação real de conectividade transformada em uma arquitetura privada de acesso.

Minha conexão residencial opera atrás de CGNAT. Isso significa que o servidor doméstico não pode depender de conectividade de entrada convencional diretamente pela internet.

A solução foi utilizar uma VPS publicamente alcançável como ponto externo e o WireGuard como camada privada de comunicação entre os ambientes.

O objetivo não foi apenas fazer a conexão funcionar, mas criar uma base pequena, compreensível e operável, com acesso administrativo mais restrito e menor dependência de exposição direta do servidor residencial.

CGNAT VPS WireGuard Linux SSH Firewall

Problema de origem

O servidor estava funcionando. A internet residencial era a restrição.

Em uma conexão atrás de CGNAT, o roteador residencial não recebe um endereço IPv4 público diretamente alcançável pela internet. Isso impede depender de uma entrada pública convencional para alcançar o servidor local.

O problema, portanto, não era substituir o servidor doméstico. Era criar um ponto externo alcançável que pudesse fazer parte de uma rede privada com ele.

Essa necessidade levou à combinação de VPS + WireGuard.

Topologia sanitizada

Um ponto público conectado a uma rede privada.

A representação abaixo mostra apenas os papéis arquiteturais. Endereços, chaves, portas e outros detalhes operacionais sensíveis não fazem parte da documentação pública.

Rede externa

Internet

Ponto publicamente alcançável

VPS

Fornece o ponto externo necessário para conectar ambientes.

Camada privada

WireGuard

Conecta os participantes autorizados por meio de túneis criptografados.

Ambiente doméstico

Servidor local

Continua atrás do CGNAT e executa workloads e serviços locais.

Administração

Dispositivo autorizado

Pode entrar na mesma rede privada para acessar recursos administrativos.

Como a solução funciona

Cada componente tem uma responsabilidade diferente.

01

VPS

É o ponto publicamente alcançável da arquitetura.

02

WireGuard

Estabelece túneis criptografados entre os participantes da rede privada.

03

Servidor doméstico

Permanece na rede residencial e usa a VPN para participar da infraestrutura privada.

04

Administração

O acesso administrativo pode acontecer dentro da rede privada em vez de depender de exposição pública direta.

Exposição e acesso

Conectividade não precisa significar expor tudo.

O objetivo é controlar melhor quais pontos precisam ser públicos e manter administração sensível dentro da rede privada quando possível.

SSH pela VPN

O acesso administrativo ao ambiente é mantido dentro da rede WireGuard, reduzindo a necessidade de deixar SSH exposto publicamente.

Firewall

Regras de firewall ajudam a restringir o que precisa aceitar tráfego e a reduzir a superfície exposta.

Documentação sanitizada

O projeto público explica a arquitetura sem publicar chaves, credenciais, IPs reais ou outros dados sensíveis.

Decisões de arquitetura

Uma solução pequena é mais útil quando suas responsabilidades são claras.

WireGuard como base da rede privada

A escolha favorece uma topologia pequena, compreensível e relativamente simples de operar.

VPS como ponto público controlado

A VPS concentra o papel publicamente alcançável sem substituir o servidor doméstico.

Separar público e privado

Serviços administrativos e documentação sensível não precisam compartilhar o mesmo nível de exposição.

Scripts e hooks de apoio

Ferramentas auxiliares ajudam na manutenção e na preparação de material público sanitizado.

Impacto operacional

A solução virou uma base reutilizável para outros projetos.

Resolver a conectividade não serviu apenas para acessar uma máquina remotamente. A rede passou a conectar componentes que hoje fazem parte de projetos maiores.

Acesso remoto

Administração fora da rede doméstica

Dispositivos autorizados podem participar da rede privada e alcançar recursos do ambiente.

Comunicação

Infraestrutura distribuída

A rede privada permite que servidores em ambientes diferentes se comuniquem sem depender apenas da rede local.

Reutilização

Base para novos sistemas

Projetos posteriores passaram a reutilizar essa conectividade em vez de resolver o mesmo problema novamente.

Aprendizado

O valor está em entender o fluxo, não apenas em fazer a VPN conectar.

Restrições primeiro

A arquitetura surgiu de uma limitação real da conexão residencial.

Papéis claros

VPS, túnel e servidor local possuem responsabilidades diferentes.

Exposição controlada

Acesso externo não exige tratar toda a infraestrutura como pública.

Documentar para manter

Uma solução pequena continua precisando ser compreensível depois que deixa de ser novidade.

Onde essa conectividade é usada

A rede é uma fundação. Os outros cases mostram o que foi construído sobre ela.

Documentação pública

A arquitetura também foi documentada como projeto.

O repositório público reúne documentação sanitizada, exemplos e material de apoio sem publicar chaves, credenciais reais ou dados operacionais sensíveis.