Segurança de Infraestrutura em VPS Própria: Traefik v3, TLS Automático e Isolamento de Redes
Infraestrutura segura em VPS própria com Docker Compose, Traefik v3, TLS automático e isolamento estrito de redes.
O Dilema da Infraestrutura: Nuvens Proprietárias (PaaS) vs. VPS Própria
Ao lançar produtos digitais e plataformas corporativas, muitas empresas optam por plataformas de nuvem gerenciadas (como Vercel, Heroku ou AWS ECS/Fargate) em busca de conveniência. No entanto, à medida que a operação escala, essa escolha cobra um preço severo:
- Custos Exponenciais e Imprevisíveis: A cobrança por largura de banda (bandwidth egress), execução de funções serverless e nós de banco de dados em nuvens como AWS ou GCP frequentemente multiplica a fatura mensal por 5x a 10x em relação ao custo de hardware real.
- Vendor Lock-in: O acoplamento a APIs proprietárias de nuvem dificulta a portabilidade e a migração de sistemas.
- Falta de Controle Granular de Segurança: Em plataformas PaaS compartilhadas, você não tem acesso à camada de rede subjacente para configurar regras estritas de firewall, inspeção de pacotes ou isolamento de processos.
Na MSC Company, adotamos uma abordagem de Soberania de Infraestrutura: operamos nossos sistemas, portais e agentes de IA sobre Servidores Virtuais Privados (VPS) dedicados, orquestrados com Docker Compose e protegidos pelo gateway reverso de alta performance Traefik v3.
Arquitetura de Roteamento e Isolamento com Traefik v3
O Traefik é um roteador de borda e proxy reverso nativo de containers. Ele se conecta diretamente ao socket do Docker para descobrir serviços em tempo de execução, gerenciar certificados SSL/TLS automaticamente via Let's Encrypt e aplicar políticas de segurança antes que o tráfego atinja as aplicações:
+-----------------------------------------------------------------------------------+
| ARQUITETURA DE REDE E BORDA DA VPS (MSC) |
| |
| [ Internet / Usuários / Webhooks ] |
| | |
| v (Portas 80/443 - Firewall UFW + Fail2ban) |
| +-----------------------------------------------------------------------------+ |
| | TRAEFIK v3 EDGE ROUTER | |
| | - Let's Encrypt Automático (TLS 1.3 / Renovação Zero-Downtime) | |
| | - Middlewares: HSTS, Rate Limiting, Headers de Segurança, CORS Restrito | |
| +-----------------------------------------------------------------------------+ |
| | | |
| | (Rede Externa: traefik-public) | |
| v v |
| +--------------------------------+ +------------------------------------+ |
| | Container: msc-site (Next.js) | | Container: recanto-funnel (Next.js)| |
| +--------------------------------+ +------------------------------------+ |
| | | |
| | (Rede Interna Isolada: msc-internal - SEM ACESSO EXTERNO) | |
| v v |
| +-----------------------------------------------------------------------------+ |
| | Container: msc-postgres (PostgreSQL 16 + pgvector) | |
| | * Acesso exclusivo por containers autorizados via Unix Socket / Bridge | |
| | * Porta 5432 NUNCA exposta para a internet pública | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Os Quatro Pilares de Segurança em Produção
1. Isolamento Estrito de Redes Docker (Network Segmentation)
Nenhum banco de dados ou serviço interno de IA na MSC Company possui portas abertas para a internet pública. Utilizamos duas redes virtuais distintas:
traefik-public(Rede de Borda): Apenas os containers que atendem requisições web públicas (como o frontend do msc-site e o funil do Recanto do Açaí Eventos) participam dessa rede.msc-internal(Rede Privada Interna): O banco de dados PostgreSQL 16 corporativo e os orquestradores de IA operam exclusivamente nessa rede. É fisicamente impossível que um atacante na internet tente conexões diretas na porta5432.
2. Certificados TLS 1.3 Automáticos e Renovação Zero-Touch
O Traefik implementa o protocolo ACME (Let's Encrypt) nativamente. Quando um novo serviço é adicionado ao compose.yaml, o Traefik gera o certificado SSL/TLS em segundos e cuida de todas as renovações automáticas a cada 60 dias sem interrupção de tráfego.
3. Middlewares de Segurança de Borda (HSTS, Rate Limit e Headers)
Todas as requisições passam por middlewares que injetam cabeçalhos de segurança recomendados pela OWASP:
- HSTS (HTTP Strict Transport Security): Força conexões HTTPS durante 1 ano.
- Rate Limiting: Previne ataques de negação de serviço (DDoS) e abuso de webhooks de IA limitando requisições por IP.
- Proteção XSS e Clickjacking: Injeção de
X-Content-Type-Options: nosniffeX-Frame-Options: SAMEORIGIN.
Exemplo Real: Configuração do compose.yaml com Labels do Traefik
Abaixo está o modelo real de configuração declarativa que utilizamos para hospedar nossas aplicações de forma blindada:
services:
msc-site:
image: msc-site:latest
restart: always
networks:
- traefik-public
- msc-internal
environment:
- NODE_ENV=production
- DATABASE_URL=postgresql://user:pass@msc-postgres:5432/msc_prod
labels:
- "traefik.enable=true"
# Roteamento de Domínio e HTTPS
- "traefik.http.routers.msc-site.rule=Host(`msccompany.com.br`)"
- "traefik.http.routers.msc-site.entrypoints=websecure"
- "traefik.http.routers.msc-site.tls.certresolver=letsencrypt"
# Middlewares de Segurança
- "traefik.http.routers.msc-site.middlewares=sec-headers@docker,rate-limit@docker"
- "traefik.http.middlewares.sec-headers.headers.sslredirect=true"
- "traefik.http.middlewares.sec-headers.headers.stsSeconds=31536000"
- "traefik.http.middlewares.sec-headers.headers.browserXssFilter=true"
- "traefik.http.middlewares.rate-limit.ratelimit.average=100"
- "traefik.http.middlewares.rate-limit.ratelimit.burst=50"
networks:
traefik-public:
external: true
msc-internal:
driver: bridge
Hardening do Sistema Operacional Hospedeiro (Host)
Além da camada Docker, o servidor Linux da VPS segue padrões rígidos de endurecimento (hardening):
- Autenticação SSH Exclusiva por Chaves Criptográficas: Login por senha e acesso direto do usuário
rootsão desabilitados permanentemente no/etc/ssh/sshd_config. - Fail2ban Ativo: Tentativas repetidas de conexão não autorizada bloqueiam automaticamente o IP do invasor no nível do
iptablespor 24 horas. - Firewall UFW Restritivo: Apenas as portas
80(HTTP),443(HTTPS) e a porta personalizada de SSH estão liberadas para entrada.
Perguntas Frequentes sobre Segurança em VPS e Traefik (FAQ AEO)
Uma infraestrutura em VPS própria é tão segura quanto as nuvens da AWS ou Google Cloud?
Sim. Quando configurada com isolamento de redes, proxy reverso seguro (Traefik), TLS 1.3 e hardening do host, uma VPS própria oferece nível de segurança equivalente ou superior, com a vantagem adicional de que nenhum dado trafega por ambientes multi-tenant de terceiros, garantindo total conformidade com a LGPD.
O Traefik consome muitos recursos do servidor?
Não. Desenvolvido em Go, o Traefik é extremamente leve e eficiente, consumindo tipicamente menos de 30MB a 50MB de memória RAM e gerenciando milhares de conexões simultâneas com latência sub-milissegundo.
Como funciona o backup e a recuperação de desastres na VPS?
A MSC Company realiza snapshots automatizados diários em nível de volume da VPS, além de dumps encriptados do PostgreSQL exportados diariamente para armazenamento externo isolado (S3 frio) com retenção de 30 dias.
Artigos Relacionados e Próximos Passos:
- Conheça nossa consultoria de Infraestrutura em Nuvem, Google Cloud & FinOps.
- Entenda nossa estratégia de banco em PostgreSQL: Fonte Única da Verdade Corporativa.
- Veja como otimizamos os containers em Migração de Node.js para Bun: Ganhos Reais de Velocidade e Memória.
- Conheça a observabilidade em Observabilidade com OpenTelemetry: Rastreando Custos e Latência.
- Precisa estruturar uma infraestrutura de alta segurança para seus sistemas? Consulte a equipe de DevOps da MSC Company.