Acesso aos Nós
O acesso aos nós segue o princípio zero-trust: nenhuma porta administrativa é exposta à internet pública. SSH só é alcançável dentro da tailnet Headscale.
Caminho de acesso
Seção intitulada “Caminho de acesso”flowchart LR
Dev["👩💻 Engenharia"] -->|1. autentica| ID[(LLDAP)]
Dev -->|2. entra na tailnet| HS{{Headscale}}
HS -->|3. SSH pela malha| Node["Nó RKE"]
Internet(("🌐 Internet")) -.->|❌ sem SSH público| Node
- Identidade — a pessoa se autentica via LLDAP.
- Malha — entra na tailnet com seu nó cliente WireGuard.
- SSH — só então alcança o nó (
ubuntu@rke-*) pela rede privada.
| Regra | Motivo |
|---|---|
| SSH somente pela tailnet | Sem superfície pública de ataque |
| Sem senha — apenas chaves | Princípio de menor privilégio |
Usuários padronizados (ubuntu, admin@mkrb-00) | Ver Inventário |
| Apps expõem apenas ingress de usuário | Gestão nunca é publicada |