Student navazujícího magisterského studia aplikované informatiky se zaměřením na návrh a provoz produkční infrastruktury — hypervizory, síťová segmentace pomocí VLAN, zero-trust přístup a plnohodnotný observability stack, vše navržené a provozované vlastnoručně.
† s výjimkou Plexu, Teamspeak 6 a VPN serveru, které jsou záměrně port-forwardované
Jmenuji se Petr a jsem student posledního ročníku navazujícího magisterského studia aplikované informatiky na Univerzitě Palackého v Olomouci. Moje akademické zaměření je na vývoj softwaru, ale nejvíce mě zajímá oblast na pomezí softwaru a infrastruktury — tedy vrstva, kde se skutečně prosazuje spolehlivost, bezpečnost a provozní disciplína.
Tento homelab je způsob, jak propojuji teorii s praxí. Každé rozhodnutí v návrhu odpovídá tomu, co byste očekávali v produkčním prostředí: segmentace sítě pomocí VLAN s default-deny firewall politikou, HA-aware rozmístění služeb napříč dvouuzlovým Proxmox clusterem, zero-trust přístup z internetu přes Cloudflare tunnel bez otevřených WAN portů a plnohodnotný observability stack — Prometheus, Grafana a Wazuh — který mi poskytuje reálný přehled o stavu systému. Cílem je vybudovat si praktické návyky, které samotná teorie neposkytuje.
Nejvíce mě zajímají role na pomezí spolehlivosti infrastruktury a správy dat — správa sítí, správa hypervizorů a Linux systémů nebo data infrastruktura se zaměřením na řízení přístupu, strukturování dat a jejich zabezpečení při uložení i přenosu. Pokud Váš tým tyto oblasti bere vážně, rád se spojím.
Dvouuzlový Proxmox VE cluster se sdíleným TrueNAS úložištěm, dedikovaným backup serverem a Raspberry Pi jako quorum zařízením, které zabraňuje split-brain situacím při výpadku jednoho uzlu.
Každá třída workloadů běží ve vlastní VLAN se specifickými firewall pravidly. Tím se minimalizuje blast radius při kompromitaci služby a zároveň se vynucuje least-privilege networking jako výchozí stav.
local.screedy.com.
Forwarder zóna pro screedy.com — lokální override směřuje na Traefik VIP
(10.20.0.10), neznámé záznamy jsou přeposílány na Cloudflare.
Sekundární Technitium synchronizuje zónu pomocí zone transferu.
25+ self-hosted služeb napříč šesti VLANy, všechny dostupné přes Traefik s wildcard TLS certifikáty vydanými pomocí Cloudflare DNS challenge — bez potřeby otevřených WAN portů pro webový přístup.
local.screedy.com, forwarder pro screedy.com.
Sekundární uzel zajišťuje HA pro DNS resolution.
Defence in depth přístup — od segmentace sítě na úrovni VLAN přes zero-trust přístup, automatizované TLS, SIEM monitoring až po řízení přístupu na úrovni jednotlivých služeb.
*.local.screedy.com není nikdy publikováno do veřejného DNS — z principu nedostupné z internetu*.local.screedy.com a *.screedy.com přes Cloudflare DNS challengeserversTransport s odpovídající validací certifikátůMetriky, logy a bezpečnostní události agregované do jednotné observability pipeline — problémy se tak projeví dříve, než ovlivní dostupnost služeb.
/metrics na :8080), Unpolleru (UniFi metriky)
i sebe samotného. Basic auth vynucen pomocí Traefik middleware.
Klíčová architektonická rozhodnutí a trade-offy, které formovaly tento setup.
10.20.0.10 (budoucí keepalived VIP)
ještě před tím, než existuje druhý Traefik node.
Jakmile bude na lenovo2 nasazen Traefik a nakonfigurován keepalived,
není potřeba měnit žádné DNS záznamy — přechod proběhne zcela transparentně.
service.screedy.com na Traefik VIP
pomocí Technitium forwarder zóny, zatímco externí klienti dostávají
veřejný záznam z Cloudflare.
Stejná doména, rozdílné resolution path — žádný hairpin přes Cloudflare
a žádný rozdíl v uživatelském zážitku.
Přehled technologií, které v tomto prostředí aktivně používám, spravuji nebo provozuji.
Aktuální migrace a plánovaná vylepšení směřující k plně HA a zero-trust architektuře.
10.20.0.10) —
eliminace reverse proxy jako single point of failure