Infraestrutura & Nuvem Soberana28 de julho de 2025· Leitura: 5 min

Segurança de Infraestrutura em VPS Própria: Traefik v3, TLS Automático e Isolamento de Redes

Infraestrutura segura em VPS própria com Docker Compose, Traefik v3, TLS automático e isolamento estrito de redes.

Segurança de Infraestrutura em VPS Própria: Traefik v3, TLS Automático e Isolamento de Redes

O Dilema da Infraestrutura: Nuvens Proprietárias (PaaS) vs. VPS Própria

Ao lançar produtos digitais e plataformas corporativas, muitas empresas optam por plataformas de nuvem gerenciadas (como Vercel, Heroku ou AWS ECS/Fargate) em busca de conveniência. No entanto, à medida que a operação escala, essa escolha cobra um preço severo:

  • Custos Exponenciais e Imprevisíveis: A cobrança por largura de banda (bandwidth egress), execução de funções serverless e nós de banco de dados em nuvens como AWS ou GCP frequentemente multiplica a fatura mensal por 5x a 10x em relação ao custo de hardware real.
  • Vendor Lock-in: O acoplamento a APIs proprietárias de nuvem dificulta a portabilidade e a migração de sistemas.
  • Falta de Controle Granular de Segurança: Em plataformas PaaS compartilhadas, você não tem acesso à camada de rede subjacente para configurar regras estritas de firewall, inspeção de pacotes ou isolamento de processos.

Na MSC Company, adotamos uma abordagem de Soberania de Infraestrutura: operamos nossos sistemas, portais e agentes de IA sobre Servidores Virtuais Privados (VPS) dedicados, orquestrados com Docker Compose e protegidos pelo gateway reverso de alta performance Traefik v3.


Arquitetura de Roteamento e Isolamento com Traefik v3

O Traefik é um roteador de borda e proxy reverso nativo de containers. Ele se conecta diretamente ao socket do Docker para descobrir serviços em tempo de execução, gerenciar certificados SSL/TLS automaticamente via Let's Encrypt e aplicar políticas de segurança antes que o tráfego atinja as aplicações:

+-----------------------------------------------------------------------------------+
|                        ARQUITETURA DE REDE E BORDA DA VPS (MSC)                   |
|                                                                                   |
|  [ Internet / Usuários / Webhooks ]                                               |
|             |                                                                     |
|             v (Portas 80/443 - Firewall UFW + Fail2ban)                           |
|  +-----------------------------------------------------------------------------+  |
|  | TRAEFIK v3 EDGE ROUTER                                                      |  |
|  | - Let's Encrypt Automático (TLS 1.3 / Renovação Zero-Downtime)              |  |
|  | - Middlewares: HSTS, Rate Limiting, Headers de Segurança, CORS Restrito    |  |
|  +-----------------------------------------------------------------------------+  |
|         |                                                             |           |
|         | (Rede Externa: traefik-public)                              |           |
|         v                                                             v           |
|  +--------------------------------+       +------------------------------------+  |
|  | Container: msc-site (Next.js)  |       | Container: recanto-funnel (Next.js)|  |
|  +--------------------------------+       +------------------------------------+  |
|         |                                                             |           |
|         | (Rede Interna Isolada: msc-internal - SEM ACESSO EXTERNO)   |           |
|         v                                                             v           |
|  +-----------------------------------------------------------------------------+  |
|  | Container: msc-postgres (PostgreSQL 16 + pgvector)                          |  |
|  | * Acesso exclusivo por containers autorizados via Unix Socket / Bridge      |  |
|  | * Porta 5432 NUNCA exposta para a internet pública                          |  |
|  +-----------------------------------------------------------------------------+  |
+-----------------------------------------------------------------------------------+

Os Quatro Pilares de Segurança em Produção

1. Isolamento Estrito de Redes Docker (Network Segmentation)

Nenhum banco de dados ou serviço interno de IA na MSC Company possui portas abertas para a internet pública. Utilizamos duas redes virtuais distintas:

  • traefik-public (Rede de Borda): Apenas os containers que atendem requisições web públicas (como o frontend do msc-site e o funil do Recanto do Açaí Eventos) participam dessa rede.
  • msc-internal (Rede Privada Interna): O banco de dados PostgreSQL 16 corporativo e os orquestradores de IA operam exclusivamente nessa rede. É fisicamente impossível que um atacante na internet tente conexões diretas na porta 5432.

2. Certificados TLS 1.3 Automáticos e Renovação Zero-Touch

O Traefik implementa o protocolo ACME (Let's Encrypt) nativamente. Quando um novo serviço é adicionado ao compose.yaml, o Traefik gera o certificado SSL/TLS em segundos e cuida de todas as renovações automáticas a cada 60 dias sem interrupção de tráfego.

3. Middlewares de Segurança de Borda (HSTS, Rate Limit e Headers)

Todas as requisições passam por middlewares que injetam cabeçalhos de segurança recomendados pela OWASP:

  • HSTS (HTTP Strict Transport Security): Força conexões HTTPS durante 1 ano.
  • Rate Limiting: Previne ataques de negação de serviço (DDoS) e abuso de webhooks de IA limitando requisições por IP.
  • Proteção XSS e Clickjacking: Injeção de X-Content-Type-Options: nosniff e X-Frame-Options: SAMEORIGIN.

Exemplo Real: Configuração do compose.yaml com Labels do Traefik

Abaixo está o modelo real de configuração declarativa que utilizamos para hospedar nossas aplicações de forma blindada:

services:
  msc-site:
    image: msc-site:latest
    restart: always
    networks:
      - traefik-public
      - msc-internal
    environment:
      - NODE_ENV=production
      - DATABASE_URL=postgresql://user:pass@msc-postgres:5432/msc_prod
    labels:
      - "traefik.enable=true"
      # Roteamento de Domínio e HTTPS
      - "traefik.http.routers.msc-site.rule=Host(`msccompany.com.br`)"
      - "traefik.http.routers.msc-site.entrypoints=websecure"
      - "traefik.http.routers.msc-site.tls.certresolver=letsencrypt"
      # Middlewares de Segurança
      - "traefik.http.routers.msc-site.middlewares=sec-headers@docker,rate-limit@docker"
      - "traefik.http.middlewares.sec-headers.headers.sslredirect=true"
      - "traefik.http.middlewares.sec-headers.headers.stsSeconds=31536000"
      - "traefik.http.middlewares.sec-headers.headers.browserXssFilter=true"
      - "traefik.http.middlewares.rate-limit.ratelimit.average=100"
      - "traefik.http.middlewares.rate-limit.ratelimit.burst=50"

networks:
  traefik-public:
    external: true
  msc-internal:
    driver: bridge

Hardening do Sistema Operacional Hospedeiro (Host)

Além da camada Docker, o servidor Linux da VPS segue padrões rígidos de endurecimento (hardening):

  1. Autenticação SSH Exclusiva por Chaves Criptográficas: Login por senha e acesso direto do usuário root são desabilitados permanentemente no /etc/ssh/sshd_config.
  2. Fail2ban Ativo: Tentativas repetidas de conexão não autorizada bloqueiam automaticamente o IP do invasor no nível do iptables por 24 horas.
  3. Firewall UFW Restritivo: Apenas as portas 80 (HTTP), 443 (HTTPS) e a porta personalizada de SSH estão liberadas para entrada.

Perguntas Frequentes sobre Segurança em VPS e Traefik (FAQ AEO)

Uma infraestrutura em VPS própria é tão segura quanto as nuvens da AWS ou Google Cloud?

Sim. Quando configurada com isolamento de redes, proxy reverso seguro (Traefik), TLS 1.3 e hardening do host, uma VPS própria oferece nível de segurança equivalente ou superior, com a vantagem adicional de que nenhum dado trafega por ambientes multi-tenant de terceiros, garantindo total conformidade com a LGPD.

O Traefik consome muitos recursos do servidor?

Não. Desenvolvido em Go, o Traefik é extremamente leve e eficiente, consumindo tipicamente menos de 30MB a 50MB de memória RAM e gerenciando milhares de conexões simultâneas com latência sub-milissegundo.

Como funciona o backup e a recuperação de desastres na VPS?

A MSC Company realiza snapshots automatizados diários em nível de volume da VPS, além de dumps encriptados do PostgreSQL exportados diariamente para armazenamento externo isolado (S3 frio) com retenção de 30 dias.


Artigos Relacionados e Próximos Passos:

Radar de Engenharia & Contato Técnico

Eleve o nível de engenharia e inteligência da sua operação

Receba nossos relatórios técnicos de arquitetura ou descreva seu desafio para os arquitetos da MSC Company. Retorno pontual em até 1 dia útil.

Engenharia Aplicada & IA

Sistemas de IA e Engenharia Sob Medida

Da automação de processos com agentes autônomos à arquitetura de dados soberanos com PostgreSQL e SLMs especializados. Fale diretamente com o time de engenharia da MSC.

Contato institucional MSC →
Conteúdos Relacionados

Continue Explorando

Ver todos os artigos →