Pular para o conteúdo

Acesso aos Nós

O acesso aos nós segue o princípio zero-trust: nenhuma porta administrativa é exposta à internet pública. SSH só é alcançável dentro da tailnet Headscale.

flowchart LR
    Dev["👩‍💻 Engenharia"] -->|1. autentica| ID[(LLDAP)]
    Dev -->|2. entra na tailnet| HS{{Headscale}}
    HS -->|3. SSH pela malha| Node["Nó RKE"]
    Internet(("🌐 Internet")) -.->|❌ sem SSH público| Node
  1. Identidade — a pessoa se autentica via LLDAP.
  2. Malha — entra na tailnet com seu nó cliente WireGuard.
  3. SSH — só então alcança o nó (ubuntu@rke-*) pela rede privada.
RegraMotivo
SSH somente pela tailnetSem superfície pública de ataque
Sem senha — apenas chavesPrincípio de menor privilégio
Usuários padronizados (ubuntu, admin@mkrb-00)Ver Inventário
Apps expõem apenas ingress de usuárioGestão nunca é publicada
  • Público: somente o ingress das aplicações destinadas a usuários finais (ex.: GitLab, Nextcloud, Penpot).
  • Privado (só tailnet): SSH, API do Kubernetes, Vault, LLDAP, Headscale e qualquer endpoint administrativo.