# EXPORT PARA GROK — Tudo que já fizemos (Speed Fibra / Aspeednet)

> **Gerado em:** 2026-08-12  
> **Hub de operação:** nextcloud `45.65.135.180` (Carlos Chagas / Speed Fibra)  
> **Objetivo deste arquivo:** colar no Grok (web, app ou CLI) e continuar de onde paramos, sem redescobrir a rede do zero.  
> **Senhas/tokens:** **NÃO** estão neste export. Credenciais ficam em `/root/.config/aspeednet/credentials` no hub.

---

## Como usar este arquivo no Grok

Cole no início da conversa:

```
Você é o agente de infraestrutura da Speed Fibra / Aspeednet.
Leia este export completo e continue o trabalho a partir do estado atual.
Não reinventar o que já está feito. Ler inventário e changelog antes de mudar produção.
Hub de execução: nextcloud 45.65.135.180. BGP CCR: 45.65.132.1.
HITL: ações destrutivas na rede exigem confirmação do operador.
```

Arquivos irmãos no mesmo pacote (pasta `grok-context-20260812/`):

| Arquivo | Conteúdo |
|---------|----------|
| `INVENTORY.md` | Mapa de hosts, IPs, SSH, hypervisors |
| `CHANGELOG.md` | Histórico detalhado de entregas |
| `GROK-CLI-IMPLANTACAO-2026-07.md` | Implantado vs pendente (baseline jul/2026) |
| `PLANO-EXECUTAVEL.md` | Plano fases segurança/cliente |
| `SKILL-aspeednet-network.md` | Skill canônica do Grok CLI |
| `cliente-tv-edge/*` | Memória + runbook TV edge clientes |

---

## 1. Quem somos e o que é este projeto

**Speed Fibra / Aspeednet** — provedor FTTH (AS266529 e peers), hub em Carlos Chagas (MG), link com São Paulo (PTT-SP), TV (CDNTV + portal + edge), NOC Phoenix, proteção DDoS (SpeedShield), automação n8n, IA operacional (Speed Fibra AI / Brain / Guardian).

**Grok CLI** opera no hub `nextcloud` (ou VM `grok` `.187`) com chave SSH e skill `aspeednet-network`.

**Pastas canônicas no hub:**

| Path | Função |
|------|--------|
| `/root/aspeednet-network/` | Docs, scripts, backups, inventário, changelog |
| `/root/smartnet-tv/` | Portal SmartNet / Speed Fibra TV (frontend + backend) |
| `/opt/phoenix-monitoring/` | NOC Phoenix (API, inventário YAML, Uptime Kuma) |
| `/opt/speedfibra-brain/` | Network Brain v2 (cérebro /cerebro) |
| `/opt/speedfibra-ai/` | IA chat + alertas Telegram |
| `/opt/speedfibra-monitor/` | Monitor NOC, anomaly, FTTH, etc. |
| `/opt/speedfibra-guardian/` | Guardian (auditoria / heal) |
| `~/.grok/skills/aspeednet-network/` | Skill para o Grok sempre carregar |

---

## 2. Mapa da rede (resumo)

```
                    Internet (Speed Fibra)
                           |
        +------------------+------------------+
        |                  |                  |
   45.65.135.150      45.65.135.180      45.65.135.185
      DNS/BIND         nextcloud (CC)        tst
   aspeednet.com.br   hub WG / NOC       Ookla HTTPS
                           |
                     +-----+-----+
                     |           |
                   wg0        wg-sp-cc
                10.8.0.0/24  10.250.1.0/30
                     |           |
               Clientes VPN   Hub SP 38.60.241.221
```

### Hosts principais

| IP | Host | Função |
|----|------|--------|
| 45.65.135.180 | nextcloud | Hub WG, NOC, Phoenix, Brain, AI, Nextcloud |
| 45.65.135.150 | ns1 | DNS BIND primário |
| 45.65.135.151 | ns2 | DNS secundário |
| 45.65.135.146/147 | ns3/ns4 | DNS escravos (ESXi2) |
| 45.65.135.185 | tst | Ookla speedtest + LibreSpeed |
| 45.65.135.156 | nperf | nPerf |
| 45.65.135.148 | n8n | Automação + leads Fibri |
| 45.65.135.153 | cdntv1 / origin | CDNTV Origin Nimble+MSE |
| 45.65.135.179 | cdntv2 / edge | CDNTV Edge nginx/HLS |
| 45.65.135.155 | speed-tv | Portal Speed Fibra TV |
| 45.65.135.154 | gpon | AspeedOLT GPON |
| 45.65.135.149 | speedshield | Proteção DDoS / NetFlow |
| 45.65.135.187 | grok | VM Debian 13 Proxmox (16c/16G) |
| 45.65.132.1 | CCR BGP | Roteador BGP (TTO/Nanuque/CONECT) |
| 10.100.99.2 | esxi1 | Hypervisor principal |
| 10.100.99.3 | esxi2 | Hypervisor secundário |
| 10.100.99.4 | pve | Proxmox VE 9 |
| 181.189.4.28 | tv-paulo | Cliente TV edge referência (SSH :6963) |
| 38.60.241.221 | hub SP | Peer WireGuard PTT-SP |

### WireGuard

- **wg0** (clientes VPN): porta `51820`, rede `10.8.0.0/24`, policy routing tabela `wg-bypass` / fwmark `0x100`
- **wg-sp-cc** (site-to-site CC↔SP): porta `51822`, `10.250.1.1/30` (CC) ↔ `10.250.1.2` (SP); SP inicia, CC escuta
- Split tunnel clientes: `10.8.0.0/24, 10.10.0.0/16, 100.64.0.0/12, 45.65.132.0/22`

### BGP (política confirmada 2026-07-28)

- CCR `45.65.132.1` · AS do provedor
- **Teófilo Otoni (TTO)** default **LP 220** (ACTIVE)
- **Nanuque** default **LP 100** (standby)
- FULL default LP 210
- Peer privado **AS268217** (apps/TV, sem full internet no anúncio controlado)
- Docs: `docs/melhoria-de-rotas/` e `docs/bgp-as268217-peer-sheet.md`

### SSH sem senha (aliases)

`ssh tst`, `ssh cc`, `ssh nperf`, `ssh esxi1`, `ssh esxi2`, `ssh pve`, `ssh dns-user`, wrapper `aexec` em `/root/aspeednet-network/scripts/aexec`

---

## 3. Linha do tempo — o que já fizemos

### Julho 2026 (fase principal Grok CLI)

| Período | Foco |
|---------|------|
| 06–07/07 | Inventário, hypervisors ESXi/PVE, DNS upgrade, NetFlow/anomaly, limpeza |
| 08–09/07 | Segurança SSH, SpeedShield, BGP privado, plano executável 9/10 |
| 09–10/07 | QoS speedtest, site aspeedfibra, Fibri, WhatsApp, n8n, BGP AS268217 |
| 10–11/07 | Central assinante, SpeedShield produção, OLT/FTTH NOC, AspeedOLT |
| 11–12/07 | AI Guardian, personas Sentinel/Nilson, TV CDNTV, portal, APK, HTTPS |
| 12–16/07 | Changelog auto, TV Shield, VOD, IPv6, controle dual-engine OLT |
| 19–23/07 | CONECT/BGP filters, Brain v2, threat intel, PC Bessoni GPU, frota VMs |
| 26–28/07 | Pacote Melhoria de Rotas BGP + política TTO primário validada |

### Agosto 2026

| Data | Entrega |
|------|---------|
| 01/08 | tv-paulo: SmartNet + backend CDNTV real + **EDGE HLS (1 pull → N viewers)** |
| 01/08 | Runbook + script deploy cliente TV edge + zip + memória Grok |
| 04/08 | BGP peer teste RR BHE full table |
| 05–06/08 | Tracert/diagnósticos rede e IPTV |

---

## 4. Entregas por área (checklist)

### 4.1 Rede e acesso

- [x] Inventário completo + SSH por chave (cc, tst, esxi, pve, DNS…)
- [x] ESXi1/ESXi2 + Proxmox documentados
- [x] WireGuard wg0 + wg-sp-cc
- [x] Port knock SSH no hub
- [x] SSH key-only em massa (Fase 2); Fase 3 (2FA / só VPN) adiada out/2026
- [x] fail2ban + IOC + cron.allow
- [x] Backup MikroTik madrugada
- [x] DNS ns1–ns4 + RPZ AnaBlock (BIND 9.20)
- [x] BGP AS268217 ESTABLISHED + anúncios apps/TV
- [x] QoS speedtest P0; fila PPPoE 4.5G→8G
- [x] Política BGP TTO primário / Nanuque secundário
- [x] Pacote docs/scripts Melhoria de Rotas (sem apply cego)

### 4.2 NOC / Phoenix

- [x] Phoenix API + inventário YAML + blackbox + register-host
- [x] Anomaly Detector + NetFlow
- [x] Abas Segurança / Changelog / FTTH / Avisos / Frota VMs
- [x] Telegram (modo critical por padrão; enriquecimento IA)
- [x] Security Watchdog + auto-restart proteção
- [x] OLT Huawei SNMP + ONUs SGP no NOC
- [x] Alívio de IO no hub (logs, Prometheus 30d, anomaly WAL, etc.)
- [x] `noc-changelog` + watch → Phoenix Changelog

### 4.3 SpeedShield / DDoS

- [x] VM 149 upgrade CPU/RAM/disco
- [x] Mitigação REST MikroTik real
- [x] Produção + FP CGNAT corrigido
- [x] Prune DB / locks / anti-queda (WAL + watchdogs)
- [x] RTBH lab validado; ban dual com cuidado
- [x] Hierarquia proteção ISP (sem self-harm)
- [x] AspeedGuard MVP + painel

### 4.4 Speedtest / QoE

- [x] Ookla tst HTTPS + systemd (`tst.aspeednet.com.br`)
- [x] LibreSpeed tema Speed Fibra
- [x] nPerf 156 Ubuntu 24
- [x] Links no site comercial

### 4.5 Site comercial + WhatsApp + n8n

- [x] www.aspeedfibra.com.br redesign + Fibri mascote/kit/reels
- [x] Leads Fibri + webhook n8n
- [x] n8n HTTPS produção (`n8n.aspeednet.com.br`) — 24+ workflows
- [x] WhatsApp Business (menu, QR, 2ª via, suporte, assinar)
- [x] Central do Assinante same-origin (proxy SGP em `/centralweb/`)
- [x] IXC descontinuado; SGP/TSMX ativo via proxy

### 4.6 IA operacional

- [x] Speed Fibra AI + Guardian (HITL)
- [x] Personas: Arq. Nilson + Speed Shield Sentinel + Duo
- [x] Telegram: monitor 24/7, alertas críticos com análise IA
- [x] Network Brain v2.0 (`/opt/speedfibra-brain`, painel `/cerebro/`)
- [x] Threat intel CDN + blacklists (FireHOL, Spamhaus, etc.)
- [x] AbuseIPDB + gestão de APIs no painel
- [x] Autonomia level 5, conf≥88, ban só IP externo + vetos
- [x] Hybrid GPU: PC Bessoni (RTX 5060 Ti) pensa → hub valida → hub age
- [x] Ollama no PC + console `E:\aspeednet-ai\`
- [x] n8n suite: NOC digest, BGP watch, DDoS bridge, support L1, onboarding, etc.

### 4.7 FTTH / AspeedOLT

- [x] VM gpon `.154` + AspeedOLT
- [x] Speed Fibra Control F2–F6 + dual-engine OLT bridge
- [x] OLT Huawei MA5800 no NOC (`10.100.97.2`)
- [x] Aba FTTH NOC (ONU + clientes SGP)
- [ ] Homologação provisionamento ONU real end-to-end (pendente)
- [ ] Stress 5k ONUs (pendente)

### 4.8 TV / CDNTV / SmartNet

- [x] Origin `.153` + Edge `.179` + portal `tv.aspeednet.com.br`
- [x] Login AAA + canais + fix tela preta (.ts 404)
- [x] UI carrossel / strip / fullscreen
- [x] APK SpeedFibraTV + PWA
- [x] TV Shield anti-falha
- [x] Biblioteca VOD própria (`speedfibra-vod`)
- [x] **Cliente TV Edge (modelo tv-paulo):** nginx HLS cache 1→N, SmartNet white-label
- [x] Pacote reutilizável: `/root/aspeednet-network/cliente-tv-edge/` + zip
- [ ] EPG real, favoritos, login = plano SGP TV, stores oficiais (pendente)

### 4.9 IPv6 (cuidado)

- Hub nextcloud: **IPv6 desativado de propósito** (conflito com Grok CLI) — **não reabilitar sem pedido explícito**
- Houve ciclos de enable/disable/AAAA; estado canônico no hub = IPv4 only
- BGP/IPv6 na rede de acesso pode existir nos roteadores; não misturar com stack do hub Grok

---

## 5. URLs úteis

| Serviço | URL |
|---------|-----|
| Phoenix NOC | https://noc.aspeednet.com.br/phoenix/ |
| Cérebro / Brain | https://noc.aspeednet.com.br/cerebro/ |
| Avisos NOC | https://noc.aspeednet.com.br/avisos/ |
| Frota VMs | https://noc.aspeednet.com.br/vms/ |
| Portal TV | https://tv.aspeednet.com.br |
| Play CDNTV | https://play.aspeednet.com.br |
| Site | https://www.aspeedfibra.com.br |
| n8n | https://n8n.aspeednet.com.br |
| Speedtest | https://tst.aspeednet.com.br |
| nPerf | https://nperf.aspeednet.com.br |
| AspeedOLT | gpon.aspeednet.com.br |
| Zip TV edge (tv-paulo) | http://181.189.4.28/downloads/cliente-tv-edge.zip |

---

## 6. Regras de ouro (não quebrar produção)

1. **Sempre** ler `INVENTORY.md` + `CHANGELOG.md` antes de mudar rede.
2. Backup em `/root/aspeednet-network/backups/` antes de mudança grande.
3. Host/serviço novo → `register-phoenix-host.sh` + health-check.
4. WireGuard: mesma faixa IP → `/32` ou `/30`, **nunca** `/24` inteira no AllowedIPs do peer.
5. iptables: preferir `iptables-legacy` (alinha com wg0).
6. Tailscale: `accept-routes=false` se conflitar com rotas WG.
7. SpeedShield / Brain: **nunca** ban auto de cliente/CGNAT/CDN/infra.
8. Ações destrutivas (BGP filter apply, reboot massivo, drop amplo): **HITL / CONFIRMO**.
9. IPv6 no hub nextcloud: **OFF** (pedido do operador; Grok trava com dual-stack).
10. TV cliente: modelo origin-first + edge cache; **não** confundir com “apps multi-device = economizar banda”.
11. Após entrega: `noc-changelog "título" "detalhe" --host X --cat Y`.

---

## 7. Pendências prioritárias (snapshot)

Fonte: `GROK-CLI-IMPLANTACAO-2026-07.md` + evolução pós-julho.

1. Homologar ONU real AspeedOLT end-to-end + SGP authorize produção  
2. EPG + renovação token + login TV × plano SGP  
3. Decisão política Central SGP vs WhatsApp-only  
4. Fase 3 segurança (2FA / SSH só VPN) — out/2026  
5. Filtro BGP de saída no peer AS268217 (lado peer)  
6. Backup automático VMs críticas (speed-tv, gpon, edge TV)  
7. AnaBlock API 403 (cadastro IP/CNPJ)  
8. Play Store / TestFlight / termos de uso TV  
9. Health inventário: UISP/Veloc/hub-SP  
10. node_exporter em todas VMs críticas  

---

## 8. Scripts e ferramentas chave

| Script / path | Uso |
|---------------|-----|
| `scripts/aexec` | Exec remoto unificado |
| `scripts/health-check.sh` | Saúde pós-mudança |
| `scripts/n8n-manage.sh` / `n8n-deploy-workflows.sh` | n8n |
| `scripts/deploy-cliente-tv-edge.sh` | Multiplicar TV edge em cliente |
| `scripts/notify-telegram.sh` | Telegram |
| `/opt/phoenix-monitoring/scripts/register-phoenix-host.sh` | Registrar host no NOC |
| `noc-changelog` | Registrar entrega no Phoenix |
| `scripts/melhoria-de-rotas/00-audit.sh` | Auditoria BGP (só leitura) |

Workflows n8n: `/root/aspeednet-network/n8n-workflows/` (01–24 + INDEX).

---

## 9. Sistemas de gestão (estado)

| Sistema | Status |
|---------|--------|
| **IXC** | Descontinuado — não usar em fluxos novos |
| **SGP / TSMX Centralweb** | Ativo via proxy `www.aspeedfibra.com.br/centralweb/` |
| **Atendimento** | WhatsApp `(33) 3624-3246`, loja, form Fibri, central embutida |
| **Automação** | n8n + `/api/lead.php` |

---

## 10. Prompt curto de continuação (copiar/colar)

```
Contexto: Speed Fibra / Aspeednet. Hub nextcloud 45.65.135.180.
Já implantamos: inventário SSH, WG, DNS ns1–4, BGP (TTO primário), SpeedShield 149,
Phoenix NOC, anomaly/NetFlow, n8n+Fibri+WhatsApp, site aspeedfibra, AI+Guardian+Brain,
AspeedOLT/gpon, TV portal+CDNTV, VOD, cliente edge tv-paulo (SmartNet HLS 1→N).
IPv6 no hub: DESLIGADO (não reativar).
Credenciais: /root/.config/aspeednet/credentials (não pedir senha se a chave SSH existir).
Antes de qualquer mudança: ler /root/aspeednet-network/INVENTORY.md e CHANGELOG.md.
Skill: aspeednet-network.
Continue a partir do pedido do operador sem reimplementar o que já existe.
```

---

## 11. Onde está este export no servidor

| Item | Path |
|------|------|
| **Este arquivo (único, colável)** | `/root/aspeednet-network/exports/EXPORT-GROK-TUDO-QUE-FIZEMOS.md` |
| Pasta com docs irmãos | `/root/aspeednet-network/exports/grok-context-20260812/` |
| Zip do pacote | `/root/aspeednet-network/exports/grok-context-20260812.zip` |
| Zip TV edge (já existia) | `/root/aspeednet-network/cliente-tv-edge.zip` |

---

*Export gerado para handoff entre sessões Grok. Atualizar CHANGELOG.md ao continuar o trabalho.*
