Headscale
O Headscale é o coordenador open-source e auto-hospedado de uma malha
WireGuard (compatível com clientes Tailscale). Ele forma a tailnet privada
pela qual flui todo o tráfego de gestão da Serigy. Roda no nó âncora
rke-mngm-01.
Papel na arquitetura
Seção intitulada “Papel na arquitetura”flowchart TB
HS{{Headscale<br/>rke-mngm-01}}
subgraph ovh["OVH — Canadá"]
N0["rke-mngm-00"]
A["rke-app-00/01/02"]
DB["rke-db-00"]
end
subgraph br["Escritório — Aracaju"]
MK["MikroTik mkrb-00"]
H["rke-hml-00"]
end
Dev["👩💻 Engenharia"] -->|nó cliente| HS
N0 & A & DB --> HS
H --> HS
MK -->|subnet router| HS
Por que Headscale
Seção intitulada “Por que Headscale”- Auto-hospedado — sem dependência de um SaaS de coordenação; a Serigy controla a malha de ponta a ponta.
- WireGuard — criptografia moderna, baixa latência, conexões diretas (peer-to-peer) quando possível.
- Zero-trust — nós só se enxergam pela tailnet; nada de gestão é exposto na internet pública.
Como os nós entram na malha
Seção intitulada “Como os nós entram na malha”- O agente provisiona o nó (Terraform/Ansible).
- O nó autentica no Headscale com uma pre-auth key entregue pelo Vault.
- O nó passa a fazer parte da tailnet e só então é alcançável por SSH — ver Acesso aos nós.
Conexão do escritório (BR)
Seção intitulada “Conexão do escritório (BR)”O MikroTik mkrb-00 atua como subnet router: anuncia a
rede do escritório de Aracaju na tailnet, conectando o site local ao restante da
plataforma na OVH.