Pular para o conteúdo
Matheus Prates

Hora em Goiânia: Goiânia

ENCurrículo
Voltar para os projetos

05Infraestrutura

Onde tudo isso roda.

Uma pequena rede de máquinas que eu configuro, monitoro e conserto: produção na nuvem, build em casa e o balcão da loja, tudo ligado por VPN.

Certificado que se renova sozinho, serviço que volta sozinho quando cai e migração conferida sistema por sistema.

  • Linux
  • Docker
  • systemd
  • nginx
  • WireGuard
  • Let's Encrypt
NuvemSitesAPIsFilasBancosAgentes de IAAutomaçãoAtendimentoBackupsLoja (VPN)Casa (VPN)

O problema

Tudo o que eu construo precisa morar em algum lugar, com HTTPS, acesso seguro e sem cair. E sem um time de infraestrutura para cuidar disso.

O que eu construí

  • Servidores Linux com Docker e systemd rodando os sistemas que eu mantenho e este portfólio.
  • nginx na frente de tudo, com certificado Let's Encrypt renovado sozinho e cabeçalhos de segurança.
  • Acesso só por chave SSH, firewall fechado por padrão e porta aberta só para quem precisa.
  • VPNs WireGuard ligando só os pontos que precisam conversar, como o balcão de uma loja e a máquina de build.
  • Migração inteira de provedor, com cada sistema conferido antes de desligar o servidor antigo.

Como funciona

  1. Entrada

    O nginx recebe o tráfego, cuida do HTTPS e entrega cada domínio ao seu serviço.

  2. Serviços

    APIs e filas rodam no systemd, que as religa sozinho; bancos e ferramentas rodam em contêineres.

  3. Redes privadas

    Os bancos só escutam dentro do servidor. O que precisa sair, sai pela VPN.

  4. Operação

    Agentes com Claude, acessados pelo Telegram, me ajudam a olhar e consertar o servidor.

Decisões que importaram

  1. Migrar conferindo, não confiando

    Por quê: Na troca de provedor, cada serviço, tabela e tela foi conferido no servidor novo antes de desligar o antigo. Nada foi perdido.

  2. VPN que não é saída de internet

    Por quê: O servidor só repassa tráfego entre os pontos da mesma VPN. Rede de casa fora da rota, sempre.

  3. Serviço que volta sozinho

    Por quê: Tudo o que é meu roda como serviço com reinício automático. Se cair às três da manhã, levanta sem mim.

O que deu errado

Todo sistema de verdade quebra de algum jeito. Estes foram os tropeços que mais ensinaram, e o que mudou por causa deles.

  1. Uma VPN que quebrou a rede de casa

    O que aconteceu

    Um túnel antigo tinha a faixa da rede local na lista do que passa pela VPN. Todo tráfego para a própria casa entrava no túnel e morria lá, e ninguém notou por semanas porque o trabalho do dia a dia era com servidores de fora.

    O que mudou

    Rede local nunca entra numa VPN. E a VPN nova não é saída de internet: só passa tráfego entre os pontos dela.

  2. O serviço que não voltou sozinho

    O que aconteceu

    Para reiniciar uma API, encerrei o processo pelo nome. Ele saiu sem erro, e o gerenciador de serviços, configurado para religar só em caso de falha, não religou. A API ficou fora do ar sem alarme.

    O que mudou

    Reinício só pelo gerenciador de serviços, e processo só se encerra pelo número. Depois de reiniciar, confiro se é o serviço que está de pé, e não um processo solto.

  3. O túnel que subia e morria a cada minuto

    O que aconteceu

    Depois de uma atualização do macOS, o túnel da máquina de casa entrou em laço: o guardião subia o túnel, o sistema o encerrava junto com o processo que o criou, e o log mostrava sucesso toda vez.

    O que mudou

    Uma chave de configuração resolveu. A lição foi maior: log de sucesso não prova que está no ar. Eu testo subindo à mão e comparando.

Onde está hoje

No ar. Este site roda nele.