# Inventário Aspeednet — Rede Speed Fibra

> Atualizado: 2026-07-21 (VM grok no Proxmox) | Grok lê este arquivo para continuar trabalhos

## Mapa da rede

```
                    Internet (Speed Fibra)
                           |
        +------------------+------------------+
        |                  |                  |
   45.65.135.150      45.65.135.180      45.65.135.185
      DNS/BIND         nextcloud (CC)        tst
   aspeednet.com.br   veloz.aspeednet    Ookla HTTPS
        |                  |                  |
        |            +-----+-----+            |
        |            |           |            |
        |          wg0         wg-sp-cc        |
        |       10.8.0.0/24   10.250.1.0/30   |
        |       :51820        :51822          |
        |            |           |            |
   Clientes VPN    LAN local    Hub SP        |
   (notebooks)   10.10.0.0/16  38.60.241.221  |
                 100.64.0.0/12               |
                 45.65.132.0/22              |
```

## Servidores — bloco 45.65.135.0/24

| IP | Hostname | PTR / DNS | SSH | User | Função |
|----|----------|-----------|-----|------|--------|
| 45.65.135.146 | **ns3** | ns3.aspeednet.com.br | OK chave | root | DNS BIND escravo (ESXi2 vm31, Debian 12.14, `ssd01`) |
| 45.65.135.147 | **ns4** | ns4.aspeednet.com.br | OK chave | root | DNS BIND escravo (ESXi2 vm32, Debian 12.14, `ssd01`) |
| 45.65.135.154 | **gpon** | gpon.aspeednet.com.br | OK chave | root | AspeedOLT GPON (ESXi2 vm33, Debian 12, bridge+API+nginx) |
| 45.65.135.148 | **n8n** | n8n.aspeednet.com.br / ftp.aspeednet.com.br | OK chave | nbessonicosta | n8n + Caddy HTTPS, automação Speed Fibra |
| 45.65.135.155 | **speed-tv** | — | OK chave | ubuntu | **Portal Speed Fibra TV** :8088 (Proxmox VM 110, IA)
| 45.65.135.156 | **nperf2024** | nperf.aspeednet.com.br | OK chave | nbessonicosta | nPerf — Ubuntu 24.04, kernel 6.8.0-134 |
| 45.65.135.150 | **ns1** | ns1.aspeednet.com.br | OK chave | nbessonicosta | DNS BIND primário |
| 45.65.135.151 | **ns2** | ns2.aspeednet.com.br | OK chave | nbessonicosta | DNS secundário |
| 45.65.135.153 | **cdntv1** / speedfibra.origin | edger.aspeednet.com.br | OK chave | root | **CDNTV Origin** Nimble+MSE (IA) |
| 45.65.135.161 | — | — | SSH senha | — | Porta 22/443 aberta (sem chave deployada) |
| 45.65.135.158 | **ns6** | — | OK chave | nbessonicosta | DNS recursivo Unbound |
| 45.65.135.152 | **dns5** | ixc.aspeednet.com.br | OK chave | root | **Ex-IXC** — sistema descontinuado (sem SGP/IXC na operação) |
| 45.65.135.179 | **cdntv2** / speedfibra.edge | plus.aspeednet.com.br | OK chave | root | **CDNTV Edge** nginx/HLS (IA) |
| 45.65.135.180 | **nextcloud** | noc.aspeednet.com.br | OK chave | root | Hub WG, Nextcloud, wg0, wg-sp-cc |
| 45.65.135.181 | **aspeedfibra** | teste.aspeednet.com.br | OK chave | root | Site teste |
| 45.65.135.182 | — | veloc.aspeednet.com.br | **fechado** :22 | — | Veloc (provável) |
| 45.65.135.183 | — | — | **fechado** :22 | — | — |
| 45.65.135.184 | — | unms.aspeednet.com.br | **fechado** :22 | — | UniFi NMS (UISP) |
| 45.65.135.185 | **tst** | tst.aspeednet.com.br | OK chave | root | OoklaServer + nginx HTTPS |
| 45.65.135.186 | — | — | **fechado** :22 | — | — |
| 45.65.135.187 | **grok** | — | OK chave (debian/root) | debian/root | Debian 13 Proxmox VM 112 — 16c/16G/120G |
| 45.65.135.188 | — | — | **fechado** :22 | — | — |


## Sistemas de gestão (atualizado 2026-07-10)

| Sistema | Status |
|---------|--------|
| **IXC** | **Descontinuado** — não usar em fluxos novos |
| **SGP / TSMX Centralweb** | **Ativo via proxy** em `www.aspeedfibra.com.br/centralweb/` · admin/API no cofre (`SGP_*`) |
| **Atendimento** | WhatsApp `(33) 3624-3246`, loja física, formulário Fibri/cobertura, Central embutida (`/central.html`) |
| **Automação** | n8n `https://n8n.aspeednet.com.br` + leads em `/api/lead.php` |

## VMware ESXi — LAN 10.100.99.0/24

| IP | Alias SSH | SO | Hardware | Chave | Função |
|----|-----------|-----|----------|-------|--------|
| 10.100.99.2 | `ssh esxi1` | ESXi **7.0.0** build-16324942 | ZTSYSTEM BANFF12 | RSA (`id_rsa`) | Hypervisor principal — ns1, ns2, nperf, mikrotik, unms, speedtest |
| 10.100.99.3 | `ssh esxi2` | ESXi **6.0.0** Update 3 Patch 57 | Dell PowerEdge R710 | ed25519 | Hypervisor secundário — **ns3, ns4**, owncloud/cc, dns, ns6, nperf2024, ixc, cdntv, mikrotik 7.22, site speed fibra |

- **Rede:** vmk1 `10.100.99.x/24` (estático)
- **Web UI:** https://10.100.99.2/ui · https://10.100.99.3/
- **SSH:** habilitado; autostart via `vim-cmd hostsvc/enable_ssh`
- **Senhas:** `/root/.config/aspeednet/credentials` (`ESXI1_PASS`, `ESXI2_PASS`)
- **Nota:** ESXi 7 (.2) não aceita chave ed25519 — usar RSA

### VMs em execução (2026-07-08)

**esxi1 (10.100.99.2):** ns1, mikrotik 5.20, speedtest hd3 (+ paradas: ns2, nperf, unms, mikrotik, windows 7, …)

**esxi2 (10.100.99.3):** **ns3 (vm31)**, **ns4 (vm32)**, site speed fibra, ns6, cdntv 1/2, dns, nperf 2024, mikrotik 7.22, owncloud, owncloud 1 (+ paradas: zabbix, ixc, unifi, VOD CNDTV, …)

> **ns3/ns4:** recriados do zero no ESXi2 (Debian 12.9 netinst → 12.14, preseed, datastore `ssd01`, rede `vlan102`). VMs antigas ESXi1 vm16/vm17 **removidas** (datastore `seagate 1tb` sem pastas ns3/ns4).

## Proxmox VE — LAN 10.100.99.0/24

| IP | Alias SSH | Hostname | SO | Função |
|----|-----------|----------|-----|--------|
| 10.100.99.4 | `ssh pve` / `ssh proxmox` | pve.aspeednet.com.br | **Proxmox VE 9.1.1** (Debian 13, kernel 6.17.2-pve) | Hypervisor — 32 threads, 62 GB RAM |

- **Rede:** `nic0.4089` → `10.100.99.4/24` · bridge `vmbr102`
- **Web UI:** https://10.100.99.4:8006
- **SSH:** root, chave ed25519 deployada
- **Senha backup:** `PVE_PASS` em `/root/.config/aspeednet/credentials`
- **Storage:** `local` 37G · `local-lvm` ~50G · `vm` ~1.9TB · storages ESXi `vmware1`/`vmware2` (ligados aos esxi1/esxi2)

### VMs Proxmox (node pve)

| VMID | Nome | Status | RAM | Disco |
|------|------|--------|-----|-------|
| 102 | ns2 | running | 2 GB | 32 GB |
| 103 | ns1 | running | 6 GB | 32 GB |
| 104 | speedtest | running | 16 GB | 100 GB |
| 105 | mikrotik-5.20 | running | 1 GB | 8 GB |
| 106 | nperf | running | 4 GB | 16 GB |
| 107 | unms | running | 2 GB | 120 GB |
| 108 | windows7 | stopped | 4 GB | 100 GB |
| 109 | speedshield | running | 8 GB | 64 GB |
| 110 | speed-tv | running | 32 GB | 40 GB |
| 111 | mikrotik-chr | running | 4 GB | 1 GB |
| 112 | **grok** | **running** | **16 GB** | **120 GB** |

> Typos corrigidos na lista original: `45.65.138.184`→`135.184`, `45.65135.x`→`45.65.135.x`, `45.65.135.135.187`→`135.187`

| Nome | IP | Hostname | SO | Função |
|------|-----|----------|-----|--------|
| Hub SP | 38.60.241.221 | — | — | Peer WireGuard PTT-SP |

## DNS — registros principais

| Nome | Tipo | Valor |
|------|------|-------|
| ns3.aspeednet.com.br | A | 45.65.135.146 |
| ns4.aspeednet.com.br | A | 45.65.135.147 |
| tst.aspeednet.com.br | A | 45.65.135.185 |
| nperf.aspeednet.com.br | A | 45.65.135.156 |
| nperf2024.aspeednet.com.br | A | 45.65.135.156 |
| noc.aspeednet.com.br | PTR 180 | 45.65.135.180 |
| tst.aspeednet.com.br | PTR 185 | 45.65.135.185 |
| nperf.aspeednet.com.br | PTR 156 | 45.65.135.156 |
| NS | — | ns1–ns4.aspeednet.com.br |

Arquivos: `/etc/bind/master/aspeednet.com.br.hosts` (DNS server)

## WireGuard wg0 (VPN clientes)

- **Porta:** 51820
- **Rede:** 10.8.0.0/24 (servidor 10.8.0.1)
- **Config ativa:** `/etc/wireguard/wg0.conf` (exportado do runtime 2026-07-09; backup antigo `10.0.0.1` obsoleto)
- **Policy routing:** tabela 100 `wg-bypass`, fwmark 0x100
- **Clientes:** 10.8.0.2–10.8.0.7

### Split tunnel recomendado (clientes)
```
AllowedIPs = 10.8.0.0/24, 10.10.0.0/16, 100.64.0.0/12, 45.65.132.0/22
```

## WireGuard wg-sp-cc (CC ↔ SP)

- **Porta CC:** 51822
- **CC:** 10.250.1.1/30
- **SP:** 10.250.1.2/32
- **Redes SP via túnel:** 10.250.2.0/30, 10.9.0.0/24
- **Config:** `/etc/wireguard/wg-sp-cc.conf`
- **Pubkey CC:** `/etc/wireguard/wg-sp-cc.pub` → `+XOkoxR7Fd1VRYRaqIE4Ch1L+XBTGHyoVprLZVyicls=`
- **Pubkey SP:** `k6tngHHr0FaAFG6FEXuR5P5ZLmx7Rzgj+UKVuNJUXwE=`
- **SP inicia** conexão (CC sem Endpoint)

## DNS ns6 (158)

| Item | Valor |
|------|-------|
| IP | 45.65.135.158 |
| Hostname | ns6 |
| SO | Ubuntu 24.04.4 LTS |
| Serviço | Unbound recursivo (`unbound`) |
| SSH | `ssh ns6` (nbessonicosta, chave) |

## Speedtest nPerf (156)

| Item | Valor |
|------|-------|
| IP | 45.65.135.156 (antes 149) |
| Hostname | nperf2024.aspeednet.com.br |
| URL / DNS | nperf.aspeednet.com.br, nperf2024.aspeednet.com.br |
| PTR | nperf.aspeednet.com.br |
| Status | **Operacional** — nperf-server 2.2.11 (instalado 2026-07-06) |
| Portas | 80→8080, 443→8443, 8080, 8443 |
| systemd | nperf-server.service |
| SSH | `ssh nperf` (nbessonicosta, chave) |
| Cadastro | nperf.com/host-server |

## Speedtest Ookla (185)

| Item | Valor |
|------|-------|
| URL HTTPS | https://tst.aspeednet.com.br |
| URL Ookla | https://tst.aspeednet.com.br:8080 |
| Instalação | `/usr/local/src/ooklaserver/` |
| Portas | 5060, 8080 (Ookla), 80/443 (nginx) |
| SSL | Let's Encrypt → `/etc/letsencrypt/live/tst.aspeednet.com.br/` |
| Renovação | `/etc/speedtest/renovassl.sh` |
| CLI | speedtest, iperf3, librespeed-cli |
| systemd | speedtest.service |

## Blocos de rede interna

| Bloco | Uso |
|-------|-----|
| 10.8.0.0/24 | VPN wg0 |
| 10.9.0.0/24 | Rede via túnel SP |
| 10.10.0.0/16 | LAN interna operador |
| 10.250.1.0/30 | Túnel CC↔SP |
| 10.250.2.0/30 | Sub-rede túnel SP |
| 100.64.0.0/12 | CGNAT |
| 45.65.132.0/22 | Bloco Speed Fibra |

## Acesso SSH (verificado 2026-07-06)

| Alias | IP | Hostname | User | Chave |
|-------|-----|----------|------|-------|
| `ssh cc` | 180 | nextcloud | root | Sim |
| `ssh tst` | 185 | tst | root | Sim |
| `ssh ns1` / `ssh dns` | 150 | ns1 | nbessonicosta | Sim |
| `ssh ns2` | 151 | ns2 | nbessonicosta | Sim |
| `ssh ns3` | 146 | ns3 | root | Sim |
| `ssh ns4` | 147 | ns4 | root | Sim |
| `ssh ns6` | 158 | ns6 | nbessonicosta | Sim |
| `ssh n8n` | 148 | n8n | nbessonicosta | Sim |
| `ssh nperf` | 156 | nperf2024 | nbessonicosta | Sim |
| `ssh ixc` / `ssh dns5` | 152 | dns5 | root | Sim |
| `ssh teste` / `ssh aspeedfibra` | 181 | aspeedfibra | root | Sim |
| `ssh esxi1` / `ssh vmw1` | 10.100.99.2 | ESXi 7 | root | RSA |
| `ssh esxi2` / `ssh vmw2` | 10.100.99.3 | ESXi 6 | root | Sim |
| `ssh pve` / `ssh proxmox` | 10.100.99.4 | pve | root | Sim |

**Sem SSH (porta 22 fechada):** 179, 182, 183, 184, 186, 187, 188

**PPPoE CCR2116 (faixa dedicada `45.65.135.192/26` — só ping quando sessão ativa):** 245, 246, 252 (+ demais /32 da faixa)

- Chave: `/root/.ssh/id_ed25519`
- Config: `/root/.ssh/config`
- Wrapper: `/root/aspeednet-network/scripts/aexec HOST 'cmd'`
- Credenciais backup: `/root/.config/aspeednet/credentials` (600)
- Usuário padrão: `nbessonicosta` / mesma senha em todos (só fallback)
- DNS (150): `su` root bloqueado via PAM — usar nbessonicosta ou console

## Arquivos importantes neste host (180)

```
/etc/wireguard/wg-sp-cc.conf
/etc/wireguard/wg-sp-cc.pub
/etc/wireguard.bak/wg0.conf
/root/aspeednet-network/          ← este inventário
/root/.grok/skills/aspeednet-network/  ← skill Grok
```

## Clientes PPPoE — CCR2116 (`45.65.132.118`)

Concentrador **PPPOE-CCR2116**. Faixa dedicada PPPoE: **`45.65.135.192/26`** (192–255). IPs fixos só aparecem na rede com **sessão PPPoE ativa**; o roteador redistribui o /32 via OSPF (`redistribute=connected`).

| IP | Login SGP | Cliente | Status export |
|----|-----------|---------|---------------|
| 45.65.135.245 | nexus | NEXUS VIGILÂNCIA | `disabled=yes` |
| 45.65.135.246 | alex.2 | ALEX FERRAZ | `disabled=yes` |
| 45.65.135.252 | ativa | ATIVA TELECOM | `disabled=yes` |

> **146 é DNS (ns3), não PPPoE.** Demais clientes da faixa /26 seguem o mesmo comportamento (online só com sessão).

Monitor: `/root/aspeednet-network/scripts/monitor-pppoe-ips.sh` · Phoenix: `pppoe_clients` em `/opt/phoenix-monitoring/config/aspeednet-hosts.yml`

## DNS escravos ns3 / ns4 (146 / 147)

| Item | ns3 | ns4 |
|------|-----|-----|
| IP | 45.65.135.146/28 | 45.65.135.147/28 |
| Gateway | 45.65.135.145 | 45.65.135.145 |
| Master | ns1 `45.65.135.150` | ns1 `45.65.135.150` |
| ESXi2 vmid | 31 (`ssd01/ns3`) | 32 (`ssd01/ns4`) |
| SO | Debian 12.14 (bookworm) | Debian 12.14 (bookworm) |
| BIND | escravo + RPZ anablock | escravo + RPZ anablock |
| Monitor | node-exporter :9100 | node-exporter :9100 |

Referência de config: `named.conf.local` espelhado do ns2 · templates em `/opt/speedfibra-monitor/dns/templates/`

## FTTH — OLTs (SGP + NOC)

| ID SGP | Nome | IP gerência | Modelo | Monitor NOC |
|--------|------|-------------|--------|-------------|
| 100012 | olt huawei | **10.100.97.2** | Huawei MA5800 (vlan4000) | Phoenix ICMP `olt-huawei` · SNMP `huawei-olt-snmp` |

> **OLT Cianet (ex-ID SGP 100007 · `10.100.20.3`) — REMOVIDA da rede (2026-07-12).** Offline, fora do inventário e sem monitoramento. Não considerar em diagnóstico FTTH.

- **Huawei (única OLT em operação):** MAC `88:66:39:DA:BE:C6` · vizinho PPPoE `45.65.132.118` (`10.100.97.1/30`)
- **Proxy legado SGP:** `45.65.132.6:2333/2161` (NAT → OLT) — atualizar host SGP para `10.100.97.2`
- **Phoenix:** `/opt/phoenix-monitoring/config/aspeednet-hosts.yml` seção `ftth` (só `olt-huawei`)
- **Inventário ONU/ONT SGP:** `/admin/network/onu/list/?olt=100012` (~1400 registros)
- **Cruzamento:** `ftth_crossref.json` + cache clientes `ftth_customers_cache.json` + `ftth_onu_registry.json`
- **API:** `GET /noc/api/ftth/status?q=` · **NOC:** aba FTTH/ONU · **Grafana:** `phoenix-ftth` · **métricas:** `ftth_*`

## Pendências / próximos passos

- [x] Migrar ns3/ns4 para ESXi2 (recriados do zero, ESXi1 vm16/vm17 removidas)
- [ ] Submeter servidor Ookla em speedtest.net — servidor OK; `bash scripts/ookla-submit-bundle.sh` (cadastro Ookla)
- [ ] Configurar França (wg-fr-cc) — template em `templates/wg-fr-cc.conf.tpl` (aguarda IP/pubkey do hub França)
- [x] Restaurar wg0.conf em `/etc/wireguard/` + `systemctl enable wg-quick@wg0`
- [x] Runbook 5 cenários — Phoenix `/phoenix/documentacao#runbook`
- [x] nPerf servidor 156 (migrado de 149) — IP alterado
- [x] Telegram alertas — chat_id configurado, Alertmanager ativo
- [x] Health NOC 100% — `https://noc.aspeednet.com.br/phoenix/status`
- [x] BGP privado AS268217 — nosso lado pronto (aguarda peer + VLAN2520 CONECT)
- [x] PC mesa `45.65.132.102` — fora do monitoramento NOC (RustDesk apenas)
- [x] SpeedShield mitigação — **permanente** desde 11/07 (`monitor_only:false`); CGNAT em whitelist/ignore
- [x] Security Watchdog — `aspeednet-security-watchdog.service` + cron */5 (auto-restart proteção)
- [x] SpeedShield bloqueio real — REST www-ssl `:8443` no BGP + PUT address-list `noc-threat` (fix 10/07)
- [x] Fase 2.1 SSH só chave — 13 hosts (`verify-fase2.sh`)
- [x] Fase 2.5 hardening semanal — fail2ban/IOC/cron em 11 hosts + cron dom 04:00
- [ ] Fase 2.4 ESXi SSH restrito LAN — vSphere/console
- [ ] **Fase 3 adiada → outubro/2026** (2FA, SSH só VPN, SLA, DR) — lembrete 01/10 Telegram
## tv-paulo / cdntv (CDN TV Paulo)

| Item | Valor |
|------|-------|
| Host alias | `tv-paulo` / `cdntv` |
| IP | `181.189.4.28` |
| SSH Port | `6963` |
| User root | `ssh tv-paulo` (chave `~/.ssh/tv-paulo`) |
| User nbessoni | `ssh tv-paulo-user` |
| OS | Debian 13 (trixie), hostname `cdntv` |
| Root SSH | PermitRootLogin yes (chave + senha) |
| Sudo | nbessoni NOPASSWD:ALL |

## SmartNet TV (tv-paulo)

| Item | Valor |
|------|-------|
| Host | `tv-paulo` / `cdntv` `181.189.4.28` |
| SSH | porta `6963`, `ssh tv-paulo` |
| Portal HTTP | http://181.189.4.28/ |
| Path web | `/var/www/smartnet` |
| Código | `/opt/smartnet-tv` |
| Login demo | `demo` / `demo` |
| Stack | React+Vite+Tailwind v4, nginx static SPA |


### SmartNet IPTV (espelho CDNTV)

| Endpoint | Função |
|----------|--------|
| http://181.189.4.28/ | Portal SmartNet UI |
| http://181.189.4.28/api/health | Health gateway |
| http://181.189.4.28/api/channels | Grade ao vivo (241) |
| http://181.189.4.28/api/login | Login AAA CDNTV |
| http://181.189.4.28/api/m3u | Lista M3U |
| http://181.189.4.28/api/xtream/player_api.php | Xtream-like subset |
| http://181.189.4.28/static/apps/SpeedFibraTV.apk | APK oficial |
| Serviço | `smartnet-tv.service` :8088 |
| Nginx | /api → 8088, SPA em /var/www/smartnet |
