Home Lab Infrastructure

自宅サーバ統合インフラ技術サイト

Rocky Linux 9 / Ubuntu 24.04 LTS / AlmaLinux 9 / Ubuntu 26.04 LTS を利用した DMZ・VPN・内部統合管理・メール・監視・自動化、そしてアプリケーション構築ガイドの技術アーカイブ(構築記録)

Rocky Linux 9 AlmaLinux 9 Zero Trust / 多層防御 Ubuntu 24.04 LTS Ubuntu 26.04 LTS 構築ガイド

全55件超の構築記録をキーワードで横断検索できます

自宅サーバ概要

DMZ・VPN・内部LAN管理を統合した自宅インフラ環境と、次世代Zero Trust基盤の検証状況、そしてUbuntu 26.04 LTSでのアプリケーション構築ガイドを公開しています。

外部公開インフラ

Rocky Linux 9でWeb・Mail・DNSをDMZに分離、多層防御を実施

内部統合管理

AlmaLinux 9を司令塔にHeadscaleでZero Trust基盤を運用

リモートアクセスVPN

Ubuntu 24.04 LTS + SoftEther VPNでL2ブリッジ運用中

メール信頼性

Brevo SMTP Relay + SPF/DKIM/DMARCで到達率を向上

次世代検証ロードマップ

6フェーズで検証する自宅Zero Trustラボの設計図

アプリケーション構築ガイド

Ubuntu 26.04 LTSで実用アプリの構築手順を検証・公開

統合システム構成図(インフラの全体像)

インターネット公開経路からDMZ・内部管理基盤・家庭内LANまでの実際のネットワーク構成図です。 現行運用中の構成に加え、ゼロトラスト統合基盤検証ロードマップの今後の検証予定(Phase 1〜5)も併記しています。

Brevo

SMTPリレー
SPF / DKIM / DMARC

インターネット
MyDNS.jp

DDNS / DNS委任
IPアドレス自動通知

HGW(ホームゲートウェイ)

ポートフォワード / MyDNS.jp(DDNS)

FortiGate(境界ファイアウォール)

VIP / NAT / ポリシー制御 / IPS

↓ DMZへ↓ Port1・SERVERへ

DMZ(公開セグメント)

172.16.1.0/24・外部公開サービス
Caddy(172.16.1.18)

TLS終端 / 証明書自動更新

Rocky Linux 9(172.16.1.2)
  • Web / Mail(Apache・Postfix)
  • BIND(権威DNS)
  • SELinux / Fail2ban
  • Podman(macvlan)
  • SPF / DKIM / DMARC
  • Promtail(journald / Apache / メール / fail2banログをLokiへ転送)
  • node-exporter(メトリクス、AlmaLinuxから現状到達不可)

SERVER(管理基盤セグメント)

192.168.2.0/24・FortiGate Port1
AlmaLinux 9(192.168.2.3)
Unbound / Chrony192.168.2.11 ・ DNS / NTP Prometheus / Grafana192.168.2.3 ・ メトリクス監視・可視化 Headscale192.168.2.13 ・ ACL / MagicDNS Loki / Promtail192.168.2.3 ・ ログ集約 authentik192.168.2.16 ・ OIDC / MFA Samba192.168.2.3 ・ SMB共有(Headscale VPN+authentik認証で外部からも遠隔操作可) OpenZiti192.168.2.17 ・ ZTNA(Phase 3・検証予定) Nextcloud / OnlyOfficeWeb共有・共同編集(Phase 1・検証予定) Vaultwarden / GiteaSecrets / GitOps(Phase 4・検証予定) WazuhEDR / SIEM(Phase 4・検証予定) Ollama / OpenWebUIAIOps / RAG(Phase 5・検証予定)
↓ 段階移行

HOME(家族利用セグメント)

192.168.1.0/24・完全独立セグメント
Ubuntu 24.04(VPNゲートウェイ・192.168.1.2)

SoftEther VPN(L2ブリッジ)で運用中 → Headscaleへ段階移行予定

Ubuntu 26.04 LTS(構築ガイド検証機・192.168.1.3)

Webサーバーやファイル共有など実用アプリケーションの構築手順を検証・記録する独立した検証機

NAS(BUFFALO)/ 録画機(HVTR)固定IP 一般PC・スマホDHCP
DMZ ⇄ SERVER 最小例外許可(送信元IP・ポート限定) Caddy → Headscale(TCP 8080) / Caddy → authentik(TCP 9000/9001) / Rocky → Loki(TCP 3100) / FortiGate → Promtail Syslog中継(UDP 1514) / その他はACLで遮断
FortiGateで許可された経路 DMZ→SERVER 最小例外許可 今後の検証予定(ロードマップ Phase 1〜5)

※実際のドメイン名・外部公開ポート番号・機器の型番は記載していません

外部公開インフラの要塞化(Rocky Linux 9)

Webサーバー・メールサーバー・DNSを担う外部公開基盤の構築記録です。

Zero Trust&統合管理基盤(内部統合管理・可観測性)(AlmaLinux 9)

Headscaleを用いたZero Trust構成と、内部LANの監視・自動化基盤の構築記録です。

AlmaLinux 915 records

3ゼロトラスト統合基盤 検証ロードマップ(Phase 0〜5)
ロードマップ全体像(技術マップ・4層RBAC・DRラボ・提案モデル) 【Phase 0】基盤可用性&信頼性確立(Unbound / Chrony / Podman Quadlet)完了(DoDエビデンスあり) 【Phase 1】ハイブリッドストレージ&ゼロトラスト認証・認可(authentik / Samba / Nextcloud / OnlyOffice)一部完了:Samba構築・DoD達成/Authentik連携は次工程 【Phase 1】authentik連携 実践マニュアル(Headscale/Samba編)達成:OIDC連携・外部端末からの接続とファイル操作まで確認済み authentik ユーザー管理 実践マニュアルユーザー作成・パスワード・グループ・アプリ許可・トラブルシューティング 外出先から自宅ネットワークへ安全に接続する(ワンタイムパスワード)ゼロトラストVPN×多要素認証(MFA)運用ガイド:日常の接続手順とコマンド確認集 外出先から自宅ネットワークへ安全に接続する(パスキー編)実機検証済み:authentikへのWebAuthn/パスキー導入、同期型パスキーの注意点まで実機確認 【Phase 2】次世代Observability&自律復旧(Promtail / Loki / Prometheus / Grafana)達成:全ログ横断検索・Slack通知を実機検証済み、外部公開等は既知の課題として保留 観測基盤(Grafana/Slack通知)運用ガイドGrafanaへの接続手順・Slack Webhook設定・アラートルール作成手順とつまずきポイント 【Phase 3】Identity-First ゼロトラストアクセス(OpenZiti ZTNA)検証予定 【Phase 4】Platform Engineering&シークレット管理(Vaultwarden / Gitea / Wazuh)検証予定 【Phase 5】AI運用支援(AIOps)&社内ナレッジRAG活用(Ollama / OpenWebUI)検証予定

Ubuntu 24.04 LTS + SoftEther VPN(リモートアクセスVPN)

SoftEther L2ブリッジVPNの構築記録と、オンプレ環境でAzure VMの内部構造を解読する学習ログです。

Ubuntu 24.04 LTS10 records

2Azure VMを自宅で分解してみた(Linux基礎からDocker内部構造、Azure Linux、KVM/QEMUまで、クラウドの仕組みを手を動かして理解する)
Phase0_環境準備とチェックリスト Phase1_Linux内部構造の基礎 Phase2_Docker基礎とコンテナ操作 Phase3_Docker内部構造 Phase4_AzureLinux4の解析 Phase5_仮想化技術(KVM / QEMU / virtio) Phase6_WALinuxAgentのデバッグとソースコード解析 Phase7_疑似IMDSの自作とtcpdump解析 Phase8_仮想ストレージのモデリング準備中 Phase9_SDNの基礎準備中 Phase10_マルチディストリビューション比較分析準備中 Phase11_AzureCLI内部構造準備中 Phase12_総合演習準備中

Ubuntu 26.04 LTS 構築ガイドシリーズ

実際に手を動かして構築できる定番アプリケーションのガイドを継続的に公開していきます。

運用・保守

メール到達性検証、セキュリティ運用(firewalld / Fail2ban / SELinux)、日々の保守ノウハウをまとめています。

クイックリファレンス

ネットワーク診断・Linux操作など、構築記事を読み進める際に手元で確認したいコマンドを早見表として整理しています。

統合技術マップ(Technology Matrix)

ゼロトラスト統合基盤検証ロードマップで扱う技術と、その役割・提案価値の一覧です。 現行運用中の技術(Network & Firewall / Security 等)と、今後のPhase 0〜5で検証予定の技術(Identity・ZTNA・Observability・AIOps 等)を含みます。

分野使用技術・プロトコル役割・提案価値
Identity & Accessauthentik / OIDC / LDAP / MFA認証一元化、SSO、パスキー(FIDO2)、多要素認証
Authorization (RBAC)authentik Groups → SAML/OIDC Claims属性・役割ベースのアクセス制御(営業/総務/開発の権限分離)
Hybrid StorageSamba / Nextcloud / WebDAVLAN内高速SMB + リモートWeb共有 + ブラウザOffice編集
Network & FirewallFortiGate / Caddy / TLS (Let's Encrypt)マイクロセグメンテーション(DMZ/SERVER/HOME)、TLS自動終端
ZTNA (Zero Trust)OpenZiti / Headscaleインバウンドポート全閉、Identity-Firstなアプリ単位アクセス
ObservabilityPrometheus / Loki / Promtail / Grafanaログ・メトリクス・トレースの一元可視化、SIEM、ジオIPマップ
Availability(自律復旧)Podman / Quadlet / systemdコンテナ自動再起動、障害検知時のSelf-Healing
Platform EngineeringAnsible / Gitea / VaultwardenIaC(コードによるインフラ化)、GitOps、Secrets(暗号)管理
Security & EDRWazuh / Fail2ban / SELinux / SPF・DKIM端末・サーバの改ざん検知、EDR、攻撃自動BAN
AIOps & RAGOpenWebUI / Ollama / Loki-AIAIログ要約、社内ドキュメントRAG検索、運用自動支援
Backup & DRRestic / BorgBackup / Snapshots世代管理暗号化バックアップ、ランサムウェア復旧