Pular para o conteúdo

Headscale

O Headscale é o coordenador open-source e auto-hospedado de uma malha WireGuard (compatível com clientes Tailscale). Ele forma a tailnet privada pela qual flui todo o tráfego de gestão da Serigy. Roda no nó âncora rke-mngm-01.

flowchart TB
    HS{{Headscale<br/>rke-mngm-01}}
    subgraph ovh["OVH — Canadá"]
        N0["rke-mngm-00"]
        A["rke-app-00/01/02"]
        DB["rke-db-00"]
    end
    subgraph br["Escritório — Aracaju"]
        MK["MikroTik mkrb-00"]
        H["rke-hml-00"]
    end
    Dev["👩‍💻 Engenharia"] -->|nó cliente| HS
    N0 & A & DB --> HS
    H --> HS
    MK -->|subnet router| HS
  • Auto-hospedado — sem dependência de um SaaS de coordenação; a Serigy controla a malha de ponta a ponta.
  • WireGuard — criptografia moderna, baixa latência, conexões diretas (peer-to-peer) quando possível.
  • Zero-trust — nós só se enxergam pela tailnet; nada de gestão é exposto na internet pública.
  1. O agente provisiona o nó (Terraform/Ansible).
  2. O nó autentica no Headscale com uma pre-auth key entregue pelo Vault.
  3. O nó passa a fazer parte da tailnet e só então é alcançável por SSH — ver Acesso aos nós.

O MikroTik mkrb-00 atua como subnet router: anuncia a rede do escritório de Aracaju na tailnet, conectando o site local ao restante da plataforma na OVH.