# Speed Fibra / Aspeednet — Histórico completo do que foi feito

**Documento de handoff para o Grok (ou qualquer operador)**  
**Período coberto:** 06/07/2026 → 12/08/2026  
**Gerado em:** 12/08/2026  
**Hub de execução:** nextcloud `45.65.135.180` (Carlos Chagas) · VM Grok `45.65.135.187`  
**Senhas e tokens:** **não** estão neste arquivo (cofre: `/root/.config/aspeednet/credentials` no hub)

---

## Como usar este arquivo no Grok

Cole no início da conversa:

```
Você é o agente de infraestrutura da Speed Fibra / Aspeednet.
Este documento é o histórico completo do que já foi feito desde o início (jul/2026).
NÃO reinventar o que já está feito. Antes de mudar produção: ler inventário e changelog.
Hub: nextcloud 45.65.135.180 · BGP CCR: 45.65.132.1 · IPv6 no hub: DESLIGADO.
Ações destrutivas exigem confirmação do operador (HITL).
```

**Arquivos do pacote de download:**

| Arquivo | O que é |
|---------|---------|
| `EXPORT-GROK-HISTORICO-COMPLETO.md` | Este documento (narrativa parte a parte) |
| `INVENTORY.md` | Inventário de hosts e topologia |
| `CHANGELOG.md` | Changelog técnico detalhado |
| `GROK-CLI-IMPLANTACAO-2026-07.md` | Implantado vs pendente (baseline jul) |
| `SKILL-aspeednet-network.md` | Skill canônica do Grok CLI |
| `cliente-tv-edge/` | Memória + runbook TV edge em clientes |
| `README-DOWNLOAD.txt` | Links e instruções de uso |

---

# PARTE 0 — Contexto: o que é este projeto

**Speed Fibra / Aspeednet** é um provedor de internet FTTH (fibra) com:

- Rede própria, BGP e peerings (CONECT TTO/Nanuque, AS268217, etc.)
- Datacenter local em Carlos Chagas (VMs, DNS, speedtest, NOC, TV)
- Hub WireGuard com São Paulo (PTT-SP)
- Produtos: internet PPPoE, Speedtest (Ookla/nPerf), TV (CDNTV + portal + edge clientes), automação (n8n), NOC Phoenix, proteção DDoS (SpeedShield), IA operacional

**O Grok CLI** entrou no hub para inventariar, documentar, implantar e operar — com skill persistente `aspeednet-network` e pasta `/root/aspeednet-network/`.

**Pastas canônicas:**

| Path | Função |
|------|--------|
| `/root/aspeednet-network/` | Docs, scripts, backups, inventário, changelog |
| `/root/smartnet-tv/` | Portal SmartNet / TV (código) |
| `/opt/phoenix-monitoring/` | NOC Phoenix |
| `/opt/speedfibra-brain/` | Network Brain (cérebro) |
| `/opt/speedfibra-ai/` | IA chat + Telegram |
| `/opt/speedfibra-monitor/` | Monitor, anomaly, FTTH |
| `/opt/speedfibra-guardian/` | Guardian |

---

# PARTE 1 — Dia 1 (06/07/2026): inventário e fundação

**Objetivo:** descobrir o que existe na rede, documentar e criar base de trabalho para o Grok.

### 1.1 — Limpeza do NOC Phoenix (hosts offline)

- Testados ping/SSH/HTTP em todos os hosts inventariados
- Removidos monitores mortos (ns3/ns4 antigos, veloc, unms, pppoe-246 do inventário sujo)
- Phoenix passou a reportar alvos online de forma limpa
- Uptime Kuma: monitores offline desativados

### 1.2 — nPerf (servidor de teste de velocidade)

- Servidor em `45.65.135.156` (nperf2024)
- Instalação/atualização nperf-server 2.2.11
- DNS: `nperf.aspeednet.com.br` → 156
- Migração de IP se necessário (era .149 → .156)

### 1.3 — Correção PPPoE / OSPF (cliente alex.2 e faixa fixa)

- No CCR2116 `45.65.132.118`: regra OSPF para aceitar PPPoE `/32` na faixa correta
- Classificação: 146 = DNS ns3 (não é PPPoE); PPPoE fixos em faixa `45.65.135.192/26`
- Rotas no gateway para retorno do cliente (navegação com TX confirmado)

### 1.4 — WireGuard site-to-site Carlos Chagas ↔ São Paulo (wg-sp-cc)

- Túnel: CC `10.250.1.1/30` ↔ SP `10.250.1.2`
- Corrigido conflito de faixa (AllowedIPs em `/32` e `/30`, nunca `/24` inteira)
- Handshake e ping bidirecional OK
- Forward com wg0 (VPN clientes) e NAT local

### 1.5 — Speedtest Ookla (tst)

- Host `45.65.135.185` atualizado (Debian até 13)
- OoklaServer + nginx HTTPS Let's Encrypt
- Domínio: `https://tst.aspeednet.com.br`
- Ferramentas CLI: speedtest, iperf3, librespeed-cli

### 1.6 — DNS e inventário persistente

- Confirmados registros (tst, veloz/PTR, nperf)
- Criada pasta `/root/aspeednet-network/`
- Criada skill Grok `aspeednet-network`
- SSH por chave ed25519 + aliases (`cc`, `tst`, `dns-user`…)
- Script `aexec` + cofre de credenciais

### 1.7 — Varredura do bloco 45.65.135.x

- Mapeados hosts acessíveis e portas fechadas
- Inventário e `~/.ssh/config` atualizados com todos os hosts reais

**Resultado da Parte 1:** o Grok “conhece” a rede e consegue entrar nos servidores sem senha interativa.

---

# PARTE 2 — 07/07/2026: hypervisors, DNS, anomalias, segurança base

### 2.1 — Detector de anomalias NOC

- Serviço no nextcloud para detectar comportamentos anômalos de rede
- Base do futuro stack de proteção + NetFlow

### 2.2 — DNS upgrade + RPZ + scan

- Upgrade de stack DNS (BIND moderno)
- RPZ AnaBlock (bloqueio de ameaças via DNS)
- Scan do /28 e reboots controlados onde necessário

### 2.3 — Hypervisors inventariados

| Host | IP | Papel |
|------|-----|--------|
| ESXi1 | 10.100.99.2 | Hypervisor principal |
| ESXi2 | 10.100.99.3 | Hypervisor secundário (ns3/ns4, cdntv, gpon…) |
| Proxmox VE | 10.100.99.4 | Hypervisor moderno (speed-tv, grok, speedshield…) |

### 2.4 — Segurança NOC

- Whitelist, regras MikroTik, updates
- Guia FastNetMon documentado no NOC

**Resultado da Parte 2:** visão de virtualização + primeira camada de detecção de abuso.

---

# PARTE 3 — 08/07/2026: plano executável, DNS escravos, NetFlow, SpeedShield base

### 3.1 — Plano executável (cliente + segurança 9/10)

- Documento `PLANO-EXECUTAVEL.md` com fases claras
- Meta: cliente sente internet melhor + segurança de ~7,5 → 9–10/10
- Itens marcados como seguros vs. precisam autorização

### 3.2 — DNS ns3 e ns4

- Escravos BIND restaurados/recriados
- Hardening completo
- Remoção de backdoor encontrado em análise
- IPs: `45.65.135.146` (ns3), `45.65.135.147` (ns4)

### 3.3 — NetFlow v9

- Parser corrigido (SpeedShield + Anomaly Detector)
- Fluxos de tráfego passam a ser interpretados corretamente

### 3.4 — SpeedShield VM 149

- Disco expandido, retenção 15 dias
- Calibração em **monitor-only** (ainda sem mitigações agressivas)

### 3.5 — Backup MikroTik madrugada

- Cron de backup corrigido
- Incidente de segurança tratado no processo

**Resultado da Parte 3:** plano de trabalho formal + DNS resiliente + base de DDoS monitorando.

---

# PARTE 4 — 09/07/2026: segurança SSH, BGP privado, SpeedShield trial, QoS, speedtest

### 4.1 — Segurança no hub e nos hosts

- SSH restrito ao operador + fail2ban escalonado
- Port knock (“toc-toc”) no SSH do hub 180
- SSH no PC da mesa documentado (Tailscale)
- **Fase 2:** SSH key-only + hardening em massa em vários hosts
- **Fase 3** (2FA / SSH só VPN): **adiada para outubro/2026**

### 4.2 — NOC / Telegram / Anomaly

- Telegram webhook corrigido (401 Apache)
- Fase 1 NOC: Telegram, health, status público
- Anomaly: silenciar port_scan em BGP (179), SSTP (443), CGNAT
- Limpeza de milhares de bloqueios falsos de port_scan
- Exclusão de redes próprias da detecção (`100.64.0.0/18`, `45.65.132.0/22`)

### 4.3 — BGP e porta 179

- CCR2116: porta 179 só para peers cadastrados
- Início do BGP privado AS268217 (VLAN2520 Nanuque)

### 4.4 — SpeedShield

- API restaurada (DB SQLite enorme tratado)
- Upgrade da VM (4 vCPU + 8 GB)
- Trial de produção 24h / página Phoenix acelerada

### 4.5 — QoS e speedtest

- QoS **P0** para speedtest + link dedicado + tuning TCP
- LibreSpeed com tema Speed Fibra no tst + link no site
- Ajustes nginx/Ookla (8080, gateway IPv6 typo)

### 4.6 — Outros

- PC mesa removido do monitoramento NOC (não poluir health)

**Resultado da Parte 4:** bastion mais seguro, speedtest com prioridade real, BGP privado nascendo, SpeedShield quase em produção.

---

# PARTE 5 — 10/07/2026: site, Fibri, WhatsApp, n8n, BGP AS268217, Central, SpeedShield produção

### 5.1 — Site comercial www.aspeedfibra.com.br

- Redesign social (hero, dock, status)
- **Mascote Fibri** + microanimações + kit marketing + poses
- Formulário de cobertura / leads
- Site sem depender de IXC; atendimento via WhatsApp
- Reels + pipeline de leads (Telegram/API)

### 5.2 — WhatsApp Business

- Menu: 2ª via · Suporte · Assinar
- Pacote completo: saudação + QR + loja
- Correção de número errado (não WhatsApp)

### 5.3 — n8n em produção

- `https://n8n.aspeednet.com.br` com HTTPS
- Workflows de leads Fibri e automação Speed Fibra
- Base para dezenas de workflows NOC/IA depois

### 5.4 — Central do Assinante

- Embutida no site (same-origin), sem redirecionar o usuário para o domínio SGP cru
- Proxy para SGP/TSMX Centralweb em `aspeedfibra`
- IXC oficialmente **descontinuado** em fluxos novos

### 5.5 — BGP AS268217

- Sessão **ESTABLISHED** (fix de prefix-limit)
- Anúncios controlados: `/22` + 4×`/24` (apps/TV, sem “internet full” indevida)

### 5.6 — SpeedShield

- Recuperação + harden prune/watchdog
- Trial de mitigação reativado
- **Mitigação REST MikroTik corrigida de verdade** (antes detectava e não bloqueava):
  - REST na porta 8443 (443 era SSTP)
  - PUT correto no address-list
  - senha/API alinhadas
- Speedtest systemd no tst corrigido

**Resultado da Parte 5:** frente comercial + automação + bloqueio DDoS real no CCR.

---

# PARTE 6 — 11/07/2026: FTTH, AspeedOLT, AI Guardian, laudos, TV preparada

### 6.1 — OLT Huawei no NOC

- OLT MA5800 em `10.100.97.2` (gerência)
- Phoenix: ICMP + SNMP + alertas
- Credenciais no cofre

### 6.2 — FTTH completo no NOC

- Inventário ~1400 ONUs/ONTs via SGP
- Cruzamento ONU ↔ cliente ↔ PPPoE ↔ RX óptico
- Aba **FTTH / ONU** no dashboard
- Métricas Prometheus/Grafana + sync periódico

### 6.3 — AspeedOLT (VM gpon)

- VM nova no ESXi2: `45.65.135.154`
- Stack Laravel + Vue + bridge C++
- DNS + HTTPS Let's Encrypt (`gpon.aspeednet.com.br`)

### 6.4 — SpeedShield produção estável

- FP CGNAT corrigido (whitelist real lida pelo engine)
- Mitigação **permanente** (não só trial)
- Fim de “database is locked” (prune v2 com stop curto)
- Security Watchdog: auto-restart de serviços de proteção + Telegram se travar

### 6.5 — IA Speed Fibra

- Speed Fibra AI fases 1–4
- Guardian implantado (0–4)
- Integração Telegram + n8n
- Personas e HITL (humano confirma ações perigosas)

### 6.6 — Laudo de rede

- Documento live: ESXi / PVE / MikroTik (RAM, carga, SNMP CCR)

**Resultado da Parte 6:** provedor “enxerga” FTTH; OLT próprio em construção; IA e proteção em produção.

---

# PARTE 7 — 12/07/2026: TV portal, Control OLT, Sentinel, changelog auto, inventário Grok

### 7.1 — Speed Fibra Control (OLT)

- Arquitetura mestre + dual-engine OLT
- Fases F2–F6 implantadas

### 7.2 — TV / CDNTV

- SSH origin/edge
- Portal Speed Fibra TV (login AAA, canais CDNTV)
- `https://tv.aspeednet.com.br` com HTTPS
- Fix tela preta (segments `.ts` 404 no edge)
- UI carrossel, strip flutuante, fullscreen
- TV sob controle da IA (tv_control)
- APK SpeedFibraTV + PWA
- OLT Cianet removida do inventário (só Huawei em operação)

### 7.3 — Dual persona IA

- **Arq. Nilson** (arquiteto de rede)
- **Speed Shield Sentinel** (segurança / ataque)
- **Duo** (os dois)
- Telegram: `/sentinel` `/arquiteto` `/duo`
- Sentinel completo: agressivo seletivo, PPPoE, Anatel, auto-list, short

### 7.4 — Telegram só crítico + fila PPPoE

- Alertas silenciados no ruído; celular só no grave
- Fila PPPoE parent **4.5G → 8G** no BRAS

### 7.5 — Changelog automático

- CLI `noc-changelog`
- Daemon watch em paths críticos
- Alimenta aba Changelog do Phoenix + `AUTO-CHANGELOG.md`

### 7.6 — Inventário formal Grok CLI

- Doc `GROK-CLI-IMPLANTACAO-2026-07.md` (feito vs falta)
- Publicado no Phoenix docs

**Resultado da Parte 7:** TV no ar, IA com personalidades, operação documentando sozinha.

---

# PARTE 8 — 13/07/2026: bastion SSH, BGP peer, SpeedShield anti-queda, Telegram limpo

### 8.1 — SSH bastion model

- **Só o 180** fica exposto na internet como bastion SSH
- Demais hosts: preferência VPN-only (WG/Tailscale/LAN)
- Correção crítica da allowlist (`45.65.135.128/25` em vez de /28 errado)

### 8.2 — SpeedShield 149 anti-queda

- WAL/DB gigante → 503 e restarts em loop
- Prune real (VACUUM/TRUNCATE), DB de volta a dezenas de MB
- Watchdogs **não suicidam** o serviço em API lenta
- Full prune só off-peak ou disco crítico

### 8.3 — BGP AS268217

- Sessão recuperada de `limit-exceeded` (peer manda full table ~1M rotas)
- Filtro: CONECT full **rejeita** blocos `45.235.x` (só link privado deve carregar esses prefixos)

### 8.4 — Telegram

- Só incidentes reais (não spam de cada brute-force já bloqueado)

**Resultado da Parte 8:** superfície de ataque SSH reduzida; DDoS box estável sob pressão.

---

# PARTE 9 — 15–16/07/2026: CONECT monitor, TV Shield, UI premium, VOD, IPv6 rede

### 9.1 — Monitor CONECT (TTO + Nanuque)

- Página NOC com gráficos, incidentes e provas de queda
- Coleta REST MikroTik (BGP, SFP, VLANs, full-table)
- Laudos + Grafana + alertas

### 9.2 — TV Shield

- Sistema anti-falha: esconde canais mortos, health origin/edge, auto-heal
- Diagnóstico: fonte externa com 404 em massa + origin CPU alta
- Painel `https://noc.aspeednet.com.br/tv-shield/`

### 9.3 — TV produto premium + VOD

- UI cinematográfica (hero, rails, favoritos, HUD auto-hide)
- VOD clonado do CDNTV (filmes/séries no portal)
- Biblioteca VOD própria Speed Fibra (`speedfibra-vod`) + CLI admin

### 9.4 — IPv6 na rede (padronização LO, iBGP, firewall)

- Trabalho de IPv6 em roteadores/serviços  
- **Atenção (depois):** no hub nextcloud o IPv6 foi **desligado** porque o Grok CLI travava com dual-stack — ver Parte 12

**Resultado da Parte 9:** QoE de TV e trânsito CONECT observáveis; catálogo VOD.

---

# PARTE 10 — 19–21/07/2026: CONECT BGP filters, frota VMs, alívio de disco, IPv6 hub OFF

### 10.1 — CONECT / RIB / IPv6 filters

- Fast converge RIB documentado
- Filtros IPv6 CONECT corrigidos
- Memorando operacional

### 10.2 — Página de saúde da frota VMs

- `https://noc.aspeednet.com.br/vms/` (atualiza ~1h)
- ~26 hosts + VMs Proxmox (SSH/ping/load/disco/serviços)

### 10.3 — Alívio de HD/IO no hub nextcloud

Problema: hub em **HDD**, iowait alto.

Ações:
- Logs Docker (rustdesk 11G) truncados + limites
- Journald limitado
- Netdata/Portainer pesados parados
- Prometheus retenção 30d; Loki 7d
- Vacuum SQLite (monitor, anomaly WAL 1,9G limpo)
- Changelog watch sem loop em arquivos .db

### 10.4 — IPv6 no hub nextcloud: DESLIGADO

- Pedido do operador: Grok trava com dual-stack
- `disable_ipv6=1`, timer guard **masked** (ele reabilitava IPv6)
- DNS IPv4 only; AAAA órfãos de `noc`/`veloz` removidos depois (senão browser hang)
- **Regra permanente:** não reabilitar IPv6 no hub sem pedido explícito

**Resultado da Parte 10:** NOC mais leve; Grok estável no hub.

---

# PARTE 11 — 22/07/2026: IA 24/7, PC Bessoni GPU, painel Avisos, limpeza FP

### 11.1 — Laudo PC Bessoni como nó de IA

- i7-10700F, 32 GB, RTX 5060 Ti 16 GB, NVMe
- Papel: AI Ops Worker (Ollama) acoplado ao hub, HITL para rede

### 11.2 — Ollama + Console no PC

- Pasta `E:\aspeednet-ai\`
- Ollama `:11434` + console UI local
- Auto-start no logon Windows
- NOC aponta `OLLAMA_REMOTE_URL` para o PC (Tailscale)

### 11.3 — Monitor IA 24/7

- Loop de alertas (GPON, SpeedShield, Prometheus, frota…)
- Cada crítico pode ser enriquecido com análise da IA no Telegram
- Painel **Avisos** no NOC (`/avisos/`) para warn/info sem spam no celular
- Modo Telegram **critical** (só o grave)

### 11.4 — Acesso total de leitura da IA

- Frota, inventário Phoenix, core, Prometheus, WG, GPON, security stack
- Snapshot expandido; ações destrutivas ainda com token/CONFIRMO

### 11.5 — Limpeza de falsos positivos

- Score da frota de ~55 → ~84+
- ESXi probe, hosts “expected offline”, SpeedShield 149 via API

**Resultado da Parte 11:** o provedor tem um “segundo cérebro” no PC da mesa + alertas inteligentes.

---

# PARTE 12 — 23/07/2026: Network Brain v2 (super-agente)

### 12.1 — speedfibra-brain

- Serviço + API + painel `https://noc.aspeednet.com.br/cerebro/`
- Missão: QoE + proteção + roadmap de melhorias
- Autonomia progressiva (level 5, conf ≥ 88)
- **Nunca** ban auto de cliente / CGNAT / CDN / infra
- Kill switch: `touch /opt/speedfibra-brain/state/KILL`

### 12.2 — Threat intel

- Blacklists (FireHOL, Spamhaus DROP/EDROP, blocklist.de)
- Listas CDN (Cloudflare, Google, Meta, Fastly, Akamai, Netflix…) — **nunca ban automático**
- Limiares calibrados para uplink **10G**

### 12.3 — AbuseIPDB + gestão de APIs na UI

- Key no cofre `apis.env`
- Live API agregando status/atividade/decisões

### 12.4 — Brain híbrido (GPU + hub)

- PC GPU **propõe** decisão
- Hub **valida** (vetos CDN/cliente) e **age** se conf alta
- Se PC offline: motor determinístico no hub

**Resultado da Parte 12:** cérebro de rede em produção, com freios de segurança.

---

# PARTE 13 — 26–28/07/2026: Melhoria de Rotas BGP + política TTO primário

### 13.1 — Pacote Melhoria de Rotas

- Documentação completa em `docs/melhoria-de-rotas/`
- Scripts de auditoria (só leitura) e RSC de TE/higiene
- **Nenhum apply cego** na criação do pacote — operador decide

### 13.2 — Política confirmada (28/07)

| Preferência | Local-pref | Papel |
|-------------|------------|--------|
| Teófilo Otoni (TTO) | **220** | Default ACTIVE |
| FULL default | 210 | — |
| Nanuque | **100** | Standby |

- Validado ao vivo no CCR `45.65.132.1` (IPv4 e IPv6 via caminhos TTO)

**Resultado da Parte 13:** política de saída de internet documentada e confirmada.

---

# PARTE 14 — 01/08/2026: Cliente TV Edge (tv-paulo) — modelo reutilizável

Este é o modelo para **multiplicar TV em cliente** economizando banda.

### 14.1 — Acesso ao servidor do Paulo

- Host `181.189.4.28` porta SSH **6963**
- Chaves e aliases `tv-paulo` / `tv-paulo-user`
- apt full-upgrade + reboot (kernel atualizado)

### 14.2 — Portal SmartNet white-label

- UI SmartNet (marca azul/laranja)
- Deploy nginx + fonte

### 14.3 — Backend CDNTV real

- FastAPI proxy → catálogo real (centenas de canais)
- Login AAA, VOD, play HLS
- APKs espelhados

### 14.4 — Liberação no origin

- IP do cliente no ipset **tbox** do origin CDNTV (senão timeout)

### 14.5 — EDGE HLS (o que economiza banda)

```
Origin (Nimble) ──1 pull──► Edge nginx no cliente ──N viewers──► TVs/celulares
```

- Cache zone HLS (ex.: 8G)
- `proxy_cache_lock`: 1 download do origin serve vários
- `PLAY_BASE` local no portal
- Header `X-Edge: tv-paulo`

### 14.6 — Pacote para o próximo cliente

- Runbook + prompt Grok + script `deploy-cliente-tv-edge.sh`
- Pasta canônica: `/root/aspeednet-network/cliente-tv-edge/`
- Zip: `cliente-tv-edge.zip`

**Verdade do modelo:**

| Certo | Errado |
|-------|--------|
| Edge cache 1 pull → N viewers | Achar que “apps multi-device” sozinho economiza banda WAN |
| Origin + tbox liberado | Deploy sem liberar firewall e ficar em timeout |

**Resultado da Parte 14:** receita pronta para implantar TV em outro cliente igual ao Paulo.

---

# PARTE 15 — 04–08/08/2026: BGP CONECT RR, DNS PPPoE, IPTV QoS

### 15.1 — Peers RR CONECT (Ipatinga + BHE)

- 4 peers: 2 IPv4 + 2 IPv6 (prod Ipatinga + teste BHE)
- Filtros e statics conforme e-mail PTP
- Locais IPv6 separados TTO vs Nanuque (pedido CONECT)
- LP BHE ajustado (50 → 200) mantendo **default TTO em 220**

### 15.2 — DNS dos clientes PPPoE

- BRAS e profiles SGP apontando DNS para Unbound **ns6** `45.65.135.158` (e depois reforço 152/158)
- Clientes antigos só pegam DNS novo após reconnect

### 15.3 — IPTV estabilidade + QoS

- Watchdog Nimble: não reiniciar em loop (cooldown, health :1923)
- Rota on-net validada (origin/edge na rede do provedor)
- QoS no BRAS:
  - **IPTV oficial** (origin/edge/portal): prioridade alta, PCQ por cliente
  - **IPTV externo**: best-effort / prio menor, listas de CDN externas
- MSS clamp e path preferindo melhor trânsito disponível

### 15.4 — Análise de clientes

- Casos pontuais de DNS/força de resolvers em 4 clientes (08/08)

**Resultado da Parte 15:** trânsito e IPTV mais controlados no BRAS; DNS residencial alinhado.

---

# PARTE 16 — Mapa atual da rede (referência rápida)

```
                         Internet
                            |
              +-------------+-------------+
              |             |             |
         DNS 150/151    nextcloud 180   tst 185
         ns3/ns4        NOC / WG / IA   Ookla
                            |
              +-------------+-------------+
              |                           |
            wg0                      wg-sp-cc
         clientes VPN              Hub SP 38.60.241.221
```

| IP | Função |
|----|--------|
| 45.65.135.180 | Hub nextcloud — NOC, WG, Brain, AI |
| 45.65.135.150–151 | DNS primário/secundário |
| 45.65.135.146–147 | DNS escravos ns3/ns4 |
| 45.65.135.185 | Ookla / LibreSpeed |
| 45.65.135.156 | nPerf |
| 45.65.135.148 | n8n |
| 45.65.135.153 | CDNTV Origin |
| 45.65.135.179 | CDNTV Edge |
| 45.65.135.155 | Portal Speed Fibra TV |
| 45.65.135.154 | AspeedOLT gpon |
| 45.65.135.149 | SpeedShield |
| 45.65.135.187 | VM Grok |
| 45.65.132.1 | CCR BGP |
| 45.65.132.118 | BRAS PPPoE / QoS |
| 10.100.99.2/3/4 | ESXi1 / ESXi2 / Proxmox |
| 181.189.4.28 | tv-paulo (edge cliente) |

---

# PARTE 17 — URLs de operação

| Serviço | URL |
|---------|-----|
| Phoenix NOC | https://noc.aspeednet.com.br/phoenix/ |
| Cérebro | https://noc.aspeednet.com.br/cerebro/ |
| Avisos | https://noc.aspeednet.com.br/avisos/ |
| Frota VMs | https://noc.aspeednet.com.br/vms/ |
| CONECT | https://noc.aspeednet.com.br/phoenix/conect |
| TV Shield | https://noc.aspeednet.com.br/tv-shield/ |
| Portal TV | https://tv.aspeednet.com.br |
| Site | https://www.aspeedfibra.com.br |
| n8n | https://n8n.aspeednet.com.br |
| Speedtest | https://tst.aspeednet.com.br |
| nPerf | https://nperf.aspeednet.com.br |
| AspeedOLT | https://gpon.aspeednet.com.br |
| **Downloads NOC** | https://noc.aspeednet.com.br/downloads/ |

---

# PARTE 18 — Regras de ouro (não quebrar produção)

1. Ler `INVENTORY.md` + `CHANGELOG.md` antes de mudar rede  
2. Backup em `/root/aspeednet-network/backups/` antes de mudança grande  
3. Host novo → `register-phoenix-host.sh` + health-check  
4. WireGuard: AllowedIPs em `/32` ou `/30`, nunca `/24` inteira no peer  
5. iptables: preferir `iptables-legacy` no hub  
6. Nunca ban auto de cliente/CGNAT/CDN/infra (Brain/SpeedShield)  
7. BGP apply / reboot massivo / drop amplo = **HITL / CONFIRMO**  
8. IPv6 no hub nextcloud = **OFF** (não reativar sem pedido)  
9. TV cliente = edge cache 1→N + tbox no origin  
10. Após entrega: `noc-changelog "título" "detalhe" --host X --cat Y`  

---

# PARTE 19 — O que ainda falta (prioridades)

1. Homologar ONU real AspeedOLT end-to-end + SGP authorize  
2. EPG + token + login TV = plano SGP ativo  
3. Política final Central SGP vs WhatsApp  
4. Fase 3 segurança (2FA / SSH só VPN) — out/2026  
5. Filtro de export no peer AS268217 (lado deles: não mandar 1M rotas)  
6. Backup automático VMs críticas (TV, gpon, edge)  
7. AnaBlock API 403 (cadastro)  
8. Stores (Play/App Store) + termos de uso TV  
9. node_exporter em todas VMs críticas  
10. Health inventário UISP / Veloc / hub-SP  

---

# PARTE 20 — Prompt curto de continuação

```
Contexto Speed Fibra/Aspeednet. Hub 45.65.135.180. Já feito desde 06/07/2026:
inventário SSH, WG, DNS ns1-4, BGP TTO primário, SpeedShield 149, Phoenix NOC,
anomaly/NetFlow, n8n+Fibri+WhatsApp, site, AI+Guardian+Brain híbrido GPU,
AspeedOLT, TV portal+CDNTV+VOD, cliente edge tv-paulo (HLS 1→N), QoS IPTV BRAS,
DNS PPPoE ns6, peers CONECT RR. IPv6 hub OFF. Credenciais no cofre do hub.
Skill aspeednet-network. Não reimplementar o que existe. Continuar o pedido do operador.
```

---

# Linha do tempo compacta (checklist por dia)

| Data | Parte | Tema principal |
|------|-------|----------------|
| 06/07 | 1 | Inventário, WG SP, Ookla, nPerf, SSH, skill |
| 07/07 | 2 | Hypervisors, DNS upgrade, anomaly |
| 08/07 | 3 | Plano 9/10, ns3/ns4, NetFlow, SpeedShield base |
| 09/07 | 4 | SSH harden, BGP privado, QoS speedtest, trial SS |
| 10/07 | 5 | Site/Fibri/WhatsApp/n8n, Central, BGP apps, mitiga SS |
| 11/07 | 6 | FTTH+OLT, AspeedOLT, AI Guardian, SS produção |
| 12/07 | 7 | TV portal, Control OLT, Sentinel, changelog auto |
| 13/07 | 8 | Bastion SSH, SS anti-queda, BGP 268217, TG limpo |
| 15–16/07 | 9 | CONECT monitor, TV Shield, UI/VOD, IPv6 rede |
| 19–21/07 | 10 | Frota VMs, alívio HD, IPv6 hub OFF |
| 22/07 | 11 | IA 24/7, PC GPU, Avisos |
| 23/07 | 12 | Network Brain v2 + híbrido |
| 26–28/07 | 13 | Melhoria de Rotas + TTO primário |
| 01/08 | 14 | Cliente TV edge tv-paulo |
| 04–08/08 | 15 | CONECT RR, DNS PPPoE, IPTV QoS |

---

*Documento gerado para handoff entre sessões Grok. Ao continuar o trabalho, atualizar `CHANGELOG.md` e este export se houver entregas grandes.*
