🌐 Rete
Architettura
L'infrastruttura utilizza due bridge virtuali Proxmox per separare il traffico di gestione dai servizi interni.
Bridge virtuali
| Bridge | Subnet | IP Host | Utilizzo |
|---|---|---|---|
| vmbr0 | 192.168.1.0/24 | 192.168.1.61 | LAN domestica — gestione Proxmox |
| vmbr1 | 10.0.0.0/24 | 10.0.0.1 | Rete interna — tutti i container LXC |
vmbr0 — LAN domestica
Collega il server alla rete di casa. Utilizzato dall'host Proxmox per l'accesso all'interfaccia web (porta 8006) e dal CT 101 (Pi-hole) per il DNS LAN.
vmbr1 — Rete interna servizi
Rete isolata dedicata ai container LXC. L'host funge da gateway con NAT/masquerading verso internet tramite vmbr0. Nessuna porta è esposta direttamente sul router.
DNS — Pi-hole
Pi-hole è configurato come DNS della LAN domestica (192.168.1.0/24), bloccando domini pubblicitari e di tracciamento. Non è più connesso alla rete interna dei servizi.
| Parametro | Valore |
|---|---|
| IP | 192.168.1.250 (LAN vmbr0) |
| Porta DNS | 53 (UDP/TCP) |
| Web UI | 192.168.1.250:80 |
Accesso remoto
Cloudflare Tunnel
Connessione TLS uscente verso Cloudflare — nessuna porta aperta sul router.
| Hostname | Servizio interno |
|---|---|
| federicolupoli.dev | Landing page personale |
| dash.federicolupoli.dev | Dashboard Dynacat |
| media.federicolupoli.dev | Jellyfin |
| mk.federicolupoli.dev | Documentazione MkDocs |
| forge.federicolupoli.dev | Forgejo |
Tailscale Mesh VPN — Subnet Router
Il CT 4000 (ts-router) è l'unico nodo Tailscale dell'infrastruttura, configurato come subnet router per l'intera rete interna 10.0.0.0/24. Funge da gateway VPN unico: tutto il traffico verso i container passa attraverso di esso, nessun LXC ha una VPN propria.
| Parametro | Valore |
|---|---|
| CT | 4000 |
| IP interno | 10.0.0.254 |
| IP Tailscale | 100.70.157.94 |
| Subnet annunciata | 10.0.0.0/24 |
| IP forwarding | abilitato (IPv4 + IPv6) |
Dispositivi Tailscale della rete mesh:
| Dispositivo | IP Tailscale | Stato |
|---|---|---|
| ts-router | 100.70.157.94 | Router (connesso) |
| MacBook Pro | 100.75.225.108 | Attivo, connessione diretta |
| iPhone 17 | 100.70.173.99 | Connesso |
| iPad 15 | 100.102.114.102 | Connesso |
| PC CachyOS | 100.127.220.11 | Offline (8 giorni) |
| CachyOS (Nicholas) | 100.112.212.124 | Offline (24 giorni) |
Funzionamento: quando un client Tailscale (es. MacBook) vuole raggiungere un servizio su un container qualsiasi (es. Sonarr su 10.0.0.202), la rotta 10.0.0.0/24 annunciata dal ts-router instrada il pacchetto attraverso il CT 4000, che fa da relay tra la rete mesh e la rete interna vmbr1.
Principi di sicurezza
- Zero port forwarding — nessuna porta esposta sul router domestico
- Segmentazione di rete — LAN domestica e rete servizi completamente separate
- Accesso differenziato — servizi pubblici su Cloudflare, servizi admin solo su Tailscale