05Infraestrutura
Onde tudo isso roda.
Uma pequena rede de máquinas que eu configuro, monitoro e conserto: produção na nuvem, build em casa e o balcão da loja, tudo ligado por VPN.
Certificado que se renova sozinho, serviço que volta sozinho quando cai e migração conferida sistema por sistema.
- Linux
- Docker
- systemd
- nginx
- WireGuard
- Let's Encrypt
O problema
Tudo o que eu construo precisa morar em algum lugar, com HTTPS, acesso seguro e sem cair. E sem um time de infraestrutura para cuidar disso.
O que eu construí
- Servidores Linux com Docker e systemd rodando os sistemas que eu mantenho e este portfólio.
- nginx na frente de tudo, com certificado Let's Encrypt renovado sozinho e cabeçalhos de segurança.
- Acesso só por chave SSH, firewall fechado por padrão e porta aberta só para quem precisa.
- VPNs WireGuard ligando só os pontos que precisam conversar, como o balcão de uma loja e a máquina de build.
- Migração inteira de provedor, com cada sistema conferido antes de desligar o servidor antigo.
Como funciona
Entrada
O nginx recebe o tráfego, cuida do HTTPS e entrega cada domínio ao seu serviço.
Serviços
APIs e filas rodam no systemd, que as religa sozinho; bancos e ferramentas rodam em contêineres.
Redes privadas
Os bancos só escutam dentro do servidor. O que precisa sair, sai pela VPN.
Operação
Agentes com Claude, acessados pelo Telegram, me ajudam a olhar e consertar o servidor.
Decisões que importaram
Migrar conferindo, não confiando
Por quê: Na troca de provedor, cada serviço, tabela e tela foi conferido no servidor novo antes de desligar o antigo. Nada foi perdido.
VPN que não é saída de internet
Por quê: O servidor só repassa tráfego entre os pontos da mesma VPN. Rede de casa fora da rota, sempre.
Serviço que volta sozinho
Por quê: Tudo o que é meu roda como serviço com reinício automático. Se cair às três da manhã, levanta sem mim.
O que deu errado
Todo sistema de verdade quebra de algum jeito. Estes foram os tropeços que mais ensinaram, e o que mudou por causa deles.
Uma VPN que quebrou a rede de casa
O que aconteceu
Um túnel antigo tinha a faixa da rede local na lista do que passa pela VPN. Todo tráfego para a própria casa entrava no túnel e morria lá, e ninguém notou por semanas porque o trabalho do dia a dia era com servidores de fora.
O que mudou
Rede local nunca entra numa VPN. E a VPN nova não é saída de internet: só passa tráfego entre os pontos dela.
O serviço que não voltou sozinho
O que aconteceu
Para reiniciar uma API, encerrei o processo pelo nome. Ele saiu sem erro, e o gerenciador de serviços, configurado para religar só em caso de falha, não religou. A API ficou fora do ar sem alarme.
O que mudou
Reinício só pelo gerenciador de serviços, e processo só se encerra pelo número. Depois de reiniciar, confiro se é o serviço que está de pé, e não um processo solto.
O túnel que subia e morria a cada minuto
O que aconteceu
Depois de uma atualização do macOS, o túnel da máquina de casa entrou em laço: o guardião subia o túnel, o sistema o encerrava junto com o processo que o criou, e o log mostrava sucesso toda vez.
O que mudou
Uma chave de configuração resolveu. A lição foi maior: log de sucesso não prova que está no ar. Eu testo subindo à mão e comparando.
Onde está hoje
No ar. Este site roda nele.