Voltar ao Lab
📋

Low-Level Design (LLD)

Detalhamento técnico completo — VLANs, endereçamento IP, configurações e procedimentos operacionais

Este documento descreve em detalhes a implementação da infraestrutura, incluindo o esquema de endereçamento IP, a segmentação VLAN, as configurações de serviços essenciais, as dependências entre componentes e os procedimentos operacionais padrão. Enquanto o HLD responde "o quê" e "por quê", o LLD responde "como" — é o manual técnico para operar, manter e expandir o ambiente.

Esquema de Endereçamento IP

Rede de gerenciamento, serviços e segmentação por subsistema

Rede Finalidade
Gerenciamento Cluster Proxmox, migração ao vivo e replicação ZFS
Serviços DNS, DHCP, monitoramento, backups
Corporativa Redes departamentais segmentadas por VLAN
DMZ Serviços expostos (Nginx, Portainer, n8n)
VPN Clientes remotos e túneis IPSec

Endereçamento de Servidores e Equipamentos

IPs fixos atribuídos aos principais componentes da infraestrutura

Hostname Função
srv02 Proxmox Node — principal
pve03 Proxmox Node — secundário
srv04 Proxmox Node — quorum
pbs Proxmox Backup Server
mon-01 Grafana + Prometheus
wazuh-01 Wazuh SIEM
docker-01 Docker host — Portainer, n8n, apps
fw-sophos Sophos XG Firewall (VM no Proxmox)
rb750gr3 MikroTik Layer 2 — transporte VLAN
rb3011 MikroTik — distribuição para clientes
sw-unifi Switch gerenciável 2.5GbE

Configurações de Serviços Essenciais

Parametrização dos principais serviços da infraestrutura

🌐

DNS (Pi-hole + Unbound)

Pi-hole atua como DNS sinkhole bloqueando anúncios e rastreadores. Unbound como resolvedor recursivo valida cadeia de confiança DNSSEC e faz cache de consultas. A configuração usa upstream para Unbound (127.0.0.1#5335) e rate limiting de 1000 consultas/min.

📦

Docker Compose — n8n

Serviço de automação n8n com PostgreSQL como banco, volumes persistentes para dados e configurações, exposto na porta 5678 com Nginx como proxy reverso. Autenticação via variável de ambiente N8N_BASIC_AUTH_ACTIVE=true.

📊

Grafana + Prometheus

Prometheus coleta métricas via node_exporter (TCP 9100) em todos os servidores. Grafana consulta Prometheus como datasource e expõe dashboards na porta 3000. Alertas configurados via Alertmanager com webhook para Telegram.

🔒

Wazuh SIEM

Stack completa: Wazuh Manager (TCP 55000/1514), Wazuh Indexer (API 9200) e Wazuh Dashboard (443). Agentes instalados em todos os servidores Linux. Regras personalizadas para detecção de anomalias no cluster Proxmox e serviços críticos.

🖥️

Nginx Proxy Reverso

Servidor web Nginx como proxy reverso para serviços: Portainer (9000), n8n (5678), Grafana (3000), Wazuh Dashboard (443) e outras aplicações. SSL/TLS com certificados Let's Encrypt via certbot. Rate limiting e whitelist de IPs administrativos.

Growatt + Dyness BMS

Inversor Growatt comunica via ESP32 com leitura de dados MODBUS. Dyness BMS usa protocolo RS485/CAN para gerenciamento de carga. Script Python coleta dados a cada 30s e expõe métricas via endpoint HTTP para o Prometheus.

Serviços Windows Server

Active Directory, DNS, DHCP, IIS e GPO

🪟

Active Directory Domain Services

Controlador de domínio com autenticação centralizada, políticas de grupo (GPO) e integração com DNS. Gerencia usuários, computadores e permissões no domínio.

🪟

DNS + DHCP

Servidor DNS integrado ao AD com zonas diretas e reversas. DHCP com escopos por VLAN, reservas por MAC e failover entre dois servidores.

🪟

IIS (Web Server)

Servidor web IIS para aplicações internas (intranet, dashboards administrativos). Configurado com HTTPS, isolamento de aplicações e logging centralizado.

🪟

GPO e PowerShell

Políticas de grupo para hardening de estações Windows (senhas, firewall, atualizações). Scripts PowerShell para automação de tarefas administrativas e relatórios.

Dependências entre Serviços

Relações de dependência para ordem de inicialização e troubleshooting

Serviço Depende de Impacto se Indisponível
Cluster Proxmox Corosync, rede de gerenciamento dedicada, storage ZFS VMs e containers ficam offline sem failover
DNS (Pi-hole/Unbound) Rede de serviços interna Resolução de nomes local e externa interrompida
Nginx Proxy Reverso DNS, certificados SSL, rede DMZ Serviços web ficam inacessíveis externamente
Grafana Prometheus, InfluxDB (se aplicável) Dashboards de métricas e alertas offline
Wazuh SIEM Wazuh Indexer (elasticsearch) Correlação de eventos e dashboards de segurança offline
Energia (Growatt) Bateria Dyness, inversor, quadro elétrico Infraestrutura opera com bateria por tempo limitado
Internet (link principal) Fibra óptica, Mikrotik (NAT/DHCP) Failover automático para link 4G/LTE

Procedimentos Operacionais Padrão

Checklists e procedimentos para operações rotineiras e emergenciais

🔁

Procedimento de Reinicialização do Cluster

  1. Verificar quorum atual com pvecm status — todos os 3 nós devem estar online
  2. Migrar VMs e containers do nó a ser reiniciado para os outros nós (live migration)
  3. Desabilitar HA para o nó: ha-manager set -node pve-0X --state disabled
  4. Reiniciar nó: reboot
  5. Após boot, verificar se o nó retornou ao cluster: pvecm status
  6. Reabilitar HA: ha-manager set -node pve-0X --state enabled
  7. Migrar cargas de trabalho de volta conforme necessário
💾

Procedimento de Backup e Restore

  1. Backup diário automático via PBS — snapshots incrementais com retenção de 7 dias
  2. Verificar logs de backup: cat /var/log/vzdump
  3. Teste de restore mensal: restaurar VM para nó isolado e validar integridade
  4. Backup de configurações: /etc/pve sincronizado via cluster filesystem
  5. Backup do banco Wazuh Indexer: snapshot automático diário
  6. Backup do Grafana: exportar dashboards via API (JSON) semanalmente

Procedimento de Falta de Energia

  1. Inversor Growatt detecta falta de rede e chaveia automaticamente para bateria
  2. BMS da Dyness gerencia descarga das células — autonomia de aproximadamente 4 horas
  3. Ao atingir 30% de carga, script de desligamento gracioso é disparado automaticamente
  4. VMs críticas são migradas para nós com menor consumo (se aplicável)
  5. Serviços não essenciais são desligados para preservar energia dos serviços core
  6. Quando energia retorna, inversor retoma alimentação e inicia recarga da bateria
  7. Após recarga completa (BMS indica 100%), serviços são religados automaticamente

Tecnologias e Ferramentas

Stack técnica envolvida nas configurações de baixo nível

VLAN trunking 802.1Q com switches gerenciáveis 2.5GbE e inter-VLAN routing no Sophos DHCP reservado por MAC para servidores com failover entre dois servidores DHCP DNS recursivo com Unbound e cache local com Pi-hole para bloqueio de anúncios ZFS pools configurados com ashift=12, compressão lz4 e snapshots automáticos a cada 6h Nginx como proxy reverso com SSL/TLS, rate limiting e upstreams para serviços internos Wazuh SIEM com regras personalizadas para detecção de brute-force e anomalias de rede Scripts de automação em Bash para backup, rotação de logs, healthcheck e notificações Monitoramento de energia com ESP32 + MODBUS + Prometheus exporter em Python Docker Compose com redes personalizadas, volumes bind e políticas de restart

Filosofia de Documentação

"Baixo nível não é sobre onde você configura — é sobre como você recupera quando a configuração quebrar. Este LLD existe para que qualquer administrador com acesso ao documento consiga reconstruir cada serviço do zero, sem depender de memória ou de 'aquela configuração que está ali faz tempo'. Se não está documentado, não existe."

Com o LLD em mãos, explore os diagramas para visualizar a topologia ou consulte o inventário para especificações detalhadas dos equipamentos.