Detalhamento técnico completo — VLANs, endereçamento IP, configurações e procedimentos operacionais
Este documento descreve em detalhes a implementação da infraestrutura, incluindo o esquema de endereçamento IP, a segmentação VLAN, as configurações de serviços essenciais, as dependências entre componentes e os procedimentos operacionais padrão. Enquanto o HLD responde "o quê" e "por quê", o LLD responde "como" — é o manual técnico para operar, manter e expandir o ambiente.
Rede de gerenciamento, serviços e segmentação por subsistema
| Rede | Finalidade |
|---|---|
| Gerenciamento | Cluster Proxmox, migração ao vivo e replicação ZFS |
| Serviços | DNS, DHCP, monitoramento, backups |
| Corporativa | Redes departamentais segmentadas por VLAN |
| DMZ | Serviços expostos (Nginx, Portainer, n8n) |
| VPN | Clientes remotos e túneis IPSec |
IPs fixos atribuídos aos principais componentes da infraestrutura
| Hostname | Função |
|---|---|
| srv02 | Proxmox Node — principal |
| pve03 | Proxmox Node — secundário |
| srv04 | Proxmox Node — quorum |
| pbs | Proxmox Backup Server |
| mon-01 | Grafana + Prometheus |
| wazuh-01 | Wazuh SIEM |
| docker-01 | Docker host — Portainer, n8n, apps |
| fw-sophos | Sophos XG Firewall (VM no Proxmox) |
| rb750gr3 | MikroTik Layer 2 — transporte VLAN |
| rb3011 | MikroTik — distribuição para clientes |
| sw-unifi | Switch gerenciável 2.5GbE |
Parametrização dos principais serviços da infraestrutura
Pi-hole atua como DNS sinkhole bloqueando anúncios e rastreadores. Unbound como resolvedor recursivo valida cadeia de confiança DNSSEC e faz cache de consultas. A configuração usa upstream para Unbound (127.0.0.1#5335) e rate limiting de 1000 consultas/min.
Serviço de automação n8n com PostgreSQL como banco, volumes persistentes para dados e configurações, exposto na porta 5678 com Nginx como proxy reverso. Autenticação via variável de ambiente N8N_BASIC_AUTH_ACTIVE=true.
Prometheus coleta métricas via node_exporter (TCP 9100) em todos os servidores. Grafana consulta Prometheus como datasource e expõe dashboards na porta 3000. Alertas configurados via Alertmanager com webhook para Telegram.
Stack completa: Wazuh Manager (TCP 55000/1514), Wazuh Indexer (API 9200) e Wazuh Dashboard (443). Agentes instalados em todos os servidores Linux. Regras personalizadas para detecção de anomalias no cluster Proxmox e serviços críticos.
Servidor web Nginx como proxy reverso para serviços: Portainer (9000), n8n (5678), Grafana (3000), Wazuh Dashboard (443) e outras aplicações. SSL/TLS com certificados Let's Encrypt via certbot. Rate limiting e whitelist de IPs administrativos.
Inversor Growatt comunica via ESP32 com leitura de dados MODBUS. Dyness BMS usa protocolo RS485/CAN para gerenciamento de carga. Script Python coleta dados a cada 30s e expõe métricas via endpoint HTTP para o Prometheus.
Active Directory, DNS, DHCP, IIS e GPO
Controlador de domínio com autenticação centralizada, políticas de grupo (GPO) e integração com DNS. Gerencia usuários, computadores e permissões no domínio.
Servidor DNS integrado ao AD com zonas diretas e reversas. DHCP com escopos por VLAN, reservas por MAC e failover entre dois servidores.
Servidor web IIS para aplicações internas (intranet, dashboards administrativos). Configurado com HTTPS, isolamento de aplicações e logging centralizado.
Políticas de grupo para hardening de estações Windows (senhas, firewall, atualizações). Scripts PowerShell para automação de tarefas administrativas e relatórios.
Relações de dependência para ordem de inicialização e troubleshooting
| Serviço | Depende de | Impacto se Indisponível |
|---|---|---|
| Cluster Proxmox | Corosync, rede de gerenciamento dedicada, storage ZFS | VMs e containers ficam offline sem failover |
| DNS (Pi-hole/Unbound) | Rede de serviços interna | Resolução de nomes local e externa interrompida |
| Nginx Proxy Reverso | DNS, certificados SSL, rede DMZ | Serviços web ficam inacessíveis externamente |
| Grafana | Prometheus, InfluxDB (se aplicável) | Dashboards de métricas e alertas offline |
| Wazuh SIEM | Wazuh Indexer (elasticsearch) | Correlação de eventos e dashboards de segurança offline |
| Energia (Growatt) | Bateria Dyness, inversor, quadro elétrico | Infraestrutura opera com bateria por tempo limitado |
| Internet (link principal) | Fibra óptica, Mikrotik (NAT/DHCP) | Failover automático para link 4G/LTE |
Checklists e procedimentos para operações rotineiras e emergenciais
pvecm status — todos os 3 nós devem estar onlineha-manager set -node pve-0X --state disabledrebootpvecm statusha-manager set -node pve-0X --state enabledcat /var/log/vzdump/etc/pve sincronizado via cluster filesystemStack técnica envolvida nas configurações de baixo nível
"Baixo nível não é sobre onde você configura — é sobre como você recupera quando a configuração quebrar. Este LLD existe para que qualquer administrador com acesso ao documento consiga reconstruir cada serviço do zero, sem depender de memória ou de 'aquela configuração que está ali faz tempo'. Se não está documentado, não existe."
Com o LLD em mãos, explore os diagramas para visualizar a topologia ou consulte o inventário para especificações detalhadas dos equipamentos.