Vai al contenuto

🌐 Rete

Architettura

L'infrastruttura utilizza due bridge virtuali Proxmox per separare il traffico di gestione dai servizi interni.

Bridge virtuali

Bridge Subnet IP Host Utilizzo
vmbr0 192.168.1.0/24 192.168.1.61 LAN domestica — gestione Proxmox
vmbr1 10.0.0.0/24 10.0.0.1 Rete interna — tutti i container LXC

vmbr0 — LAN domestica

Collega il server alla rete di casa. Utilizzato dall'host Proxmox per l'accesso all'interfaccia web (porta 8006) e dal CT 101 (Pi-hole) per il DNS LAN.

vmbr1 — Rete interna servizi

Rete isolata dedicata ai container LXC. L'host funge da gateway con NAT/masquerading verso internet tramite vmbr0. Nessuna porta è esposta direttamente sul router.

DNS — Pi-hole

Pi-hole è configurato come DNS della LAN domestica (192.168.1.0/24), bloccando domini pubblicitari e di tracciamento. Non è più connesso alla rete interna dei servizi.

Parametro Valore
IP 192.168.1.250 (LAN vmbr0)
Porta DNS 53 (UDP/TCP)
Web UI 192.168.1.250:80

Accesso remoto

Cloudflare Tunnel

Connessione TLS uscente verso Cloudflare — nessuna porta aperta sul router.

Hostname Servizio interno
federicolupoli.dev Landing page personale
dash.federicolupoli.dev Dashboard Dynacat
media.federicolupoli.dev Jellyfin
mk.federicolupoli.dev Documentazione MkDocs
forge.federicolupoli.dev Forgejo

Tailscale Mesh VPN — Subnet Router

Il CT 4000 (ts-router) è l'unico nodo Tailscale dell'infrastruttura, configurato come subnet router per l'intera rete interna 10.0.0.0/24. Funge da gateway VPN unico: tutto il traffico verso i container passa attraverso di esso, nessun LXC ha una VPN propria.

Parametro Valore
CT 4000
IP interno 10.0.0.254
IP Tailscale 100.70.157.94
Subnet annunciata 10.0.0.0/24
IP forwarding abilitato (IPv4 + IPv6)

Dispositivi Tailscale della rete mesh:

Dispositivo IP Tailscale Stato
ts-router 100.70.157.94 Router (connesso)
MacBook Pro 100.75.225.108 Attivo, connessione diretta
iPhone 17 100.70.173.99 Connesso
iPad 15 100.102.114.102 Connesso
PC CachyOS 100.127.220.11 Offline (8 giorni)
CachyOS (Nicholas) 100.112.212.124 Offline (24 giorni)

Funzionamento: quando un client Tailscale (es. MacBook) vuole raggiungere un servizio su un container qualsiasi (es. Sonarr su 10.0.0.202), la rotta 10.0.0.0/24 annunciata dal ts-router instrada il pacchetto attraverso il CT 4000, che fa da relay tra la rete mesh e la rete interna vmbr1.

Principi di sicurezza

  • Zero port forwarding — nessuna porta esposta sul router domestico
  • Segmentazione di rete — LAN domestica e rete servizi completamente separate
  • Accesso differenziato — servizi pubblici su Cloudflare, servizi admin solo su Tailscale