Quando alguém me pergunta quais são as melhores ferramentas para iniciar um laboratório doméstico. Sempre digo a eles que Cloudflare é o melhor serviço para laboratórios domésticos e para a Internet em geral. Não porque fosse gratuito, mas porque o Cloudflare silenciosamente se tornou a espinha dorsal do meu laboratório doméstico. Do rastreamento ao acesso interno e resolução de DNS, utilizo o Cloudflare para tudo. Além desses, os serviços Cloudflare foram distribuídos em todo o meu fluxo de trabalho diário.
Certa vez, substituí o Cloudflare Tunnel pelo Pangolin auto-hospedado e, quando realmente funcionou, foi o primeiro dominó. Comecei a observar tudo o mais que o Cloudflare tocou. Minha curiosidade se transformou em uma auditoria completa não apenas do meu laboratório doméstico, mas também do meu fluxo de trabalho mais amplo. Em última análise, o que começou como um simples projeto de substituição levou a uma compreensão clara de quais dependências da Cloudflare eram realmente necessárias e quais poderiam ser usadas.
Veja como acesso todos os meus serviços auto-hospedados quando viajo
Há muitas maneiras diferentes de acessar seus serviços auto-hospedados quando você estiver ausente, mas aqui está o que funciona para mim.
Comecei com o túnel e foi a mudança mais difícil que fiz
Livre, invisível e profundamente desconfortável
Adotei o Cloudflare Tunnel, não porque todos os outros profissionais de laboratórios domésticos o fizeram. Isso realmente resolveu um grande problema de rede enquanto eu estava configurando meu laboratório doméstico. Moro na zona rural da Índia e, embora tivesse acesso a alguns ISPs, todos eles apoiavam o CGNAT. Eu tinha duas conexões de internet, uma conexão de fibra com fio e uma conexão de fibra aérea sem fio e infelizmente ambas estavam atrás do CGNAT.
Cada serviço auto-hospedado que eu queria expor publicamente exigia acesso da Internet e, sem um IP estático, era quase impossível configurar o encaminhamento de porta e os proxies reversos. Embora eu tenha conseguido gerenciar conexões privadas e locais com algumas soluções alternativas (mais sobre isso mais tarde), o acesso público a serviços como Immich e Nextcloud foi um pesadelo. Foi aí que o Cloudflare Tunnel entrou. Implantei e configurei tudo em algumas horas, sem encaminhamento de porta, IP público ou problemas de firewall. E a melhor parte para profissionais iniciantes de laboratório doméstico é que era totalmente gratuito.
Depois de muitos anos fazendo isso, percebi que todas as solicitações externas iam para meu laboratório doméstico via Cloudflare. Toda a minha intrusão acabou na Cloudflare e esse caminho não era meu. Não procurei uma alternativa porque o túnel falhou ou de repente se tornou não confiável. Mas eu queria entender o que seria necessário para possuir toda a entrada. Foi então que decidi mudar para o Pangolin, uma alternativa auto-hospedada ao Cloudflare Tunnel.
Pangolin criou um túnel semelhante para saída apenas do meu servidor doméstico para Cloudflare, mas através de um VPS no meio. A configuração inicial do Pangolin me levou a um pequeno desvio, incluindo o problema de domínio confiável do Nextcloud que mencionei em meu artigo anterior. Mas uma vez feito isso, tudo parecia igual; os conceitos eram os mesmos com nomes diferentes. Você pode estar pensando: “Por que mudei de um serviço gratuito para um serviço pago?” Por “pago” quero dizer que há um custo implícito, o VPS em que ele é executado. O pangolim estava livre, mas não para correr. E por que eu escolhi isso? Como já tinha um VPS Hetzner por outro motivo, pude hospedar o Pangolin sem nenhum custo adicional. E eu finalmente seria dono de toda a entrada.
A verdadeira questão era o que melhorou para mim e o que piorou? Começando pela parte boa. Finalmente possuí e controlei todo o caminho de entrada de ponta a ponta, não mais dependente da infraestrutura de túneis da Cloudflare. Eu hospedo o Pangolin no Hetzner, mas não estou bloqueado. Posso movê-lo para qualquer VPS sempre que quiser. Agora a parte justa. Embora eu tenha usado meu VPS já alugado, ele ainda me custou todo mês, enquanto o túnel Cloudflare era gratuito. Tornou-se outro componente de manutenção do meu laboratório doméstico; Eu não poderia simplesmente configurá-lo e esquecê-lo como o Cloudflare.
Ainda estou em transição, mas já mudei a maioria dos meus serviços disponíveis publicamente para o Pangolin. E pretendo abandonar permanentemente o túnel Cloudflare. Tunnel era a dependência Cloudflare mais barulhenta em meu laboratório doméstico. Os próximos foram bem mais silenciosos e nem percebi que faltava um deles.
Mais duas dependências da Cloudflare. Dois resultados muito diferentes.
Um deles escapou limpo. Um deles foi convincente.
Ao contrário do Tunnel, esses não eram vícios nos quais eu pensava ativamente ao longo do dia. Um nunca foi usado diretamente, mas estava por trás de todas as consultas DNS na minha rede – DNS sobre HTTPS – e o outro só pensei quando precisei dessa ferramenta específica – acesso privado às ferramentas administrativas.
Eu já uso Pi-hole com dnscrypt-proxy usando Cloudflare e Quad9 DoH como resolvedores upstream. Quando as consultas saíam da minha rede, elas eram roteadas para Cloudflare ou Quad9 para resolução. Cloudflare ficou no final da minha cadeia DNS. Funcionou bem e raramente precisava de atenção. Meu pensamento original não era substituir o Cloudflare por algum outro resolvedor público, mas isso mudou quando tentei simplificar minha pilha DNS. Mantive dois contêineres, Pi-hole e dnscrypt-proxy, para as mesmas tarefas de DNS que o AdGuard Home poderia realizar em apenas um contêiner. Portanto, não foi uma substituição deliberada do Cloudflare, mas sim um efeito colateral da combinação de dois upstreams do DoH em um.
Quando mudei para o AdGuard Home, o Quad9 se tornou meu resolvedor upstream e o Cloudflare saiu silenciosamente da pilha. Eu nem percebi porque sempre foi invisível, apenas um componente silencioso no final do circuito, e não senti nenhuma desvantagem perceptível. Mas a pilha foi reduzida de dois contêineres de manutenção para um. Já testei o Technitium para simplificar ainda mais a pilha, mas isso é uma história para outro dia. Esta migração foi quase acidental. A próxima substituição foi outra coisa.
Usei o Cloudflare Mesh para acessar meus serviços internos de maneira privada quando estava fora de casa. Não porque não exista um melhor e mais confiável, mas porque eu já estava usando o Cloudflare Tunnel e o Mesh estava literalmente a alguns cliques de distância. Quando o Mesh já estava meio configurado, por que deveria adicionar uma nova ferramenta? Então, uso deliberadamente o Cloudflare Mesh para meu laboratório doméstico. Quando decidi abandonar o Tunnel, o Mesh pareceu o próximo passo natural e o Tailscale o melhor substituto.
Quanto mais eu avaliava minha infraestrutura, mais o Tailscale parecia uma boa opção. Na verdade, o WireGuard teria sido mais adequado, mas o CGNAT não me deixou fazer isso. Tailscale já estava usando o WireGuard nos bastidores, sem configuração aérea, então a decisão foi fácil. O embarque foi indolor. Criei uma conta e criei minha própria rede privada chamada Tailnet. Instalei então o cliente Tailscale em todos os meus dispositivos com a mesma conta e tudo já estava na mesma rede Tailnet. Foi mais uma mudança de memória muscular do que uma curva de aprendizado real. Levei algumas horas para migrar meus dispositivos do Cloudflare para o Tailscale, mas depois disso foi novamente um processo de um clique.
Uma dependência desapareceu porque outro projeto a tornou desnecessária e a outra desapareceu porque decidi que algo mais se adequava melhor ao meu fluxo de trabalho. E a essa altura, a maioria das dependências visíveis do Cloudflare em meu laboratório doméstico havia desaparecido. O que restou eu não tinha intenção de substituir.
Algumas coisas que eu nem tentei substituir
Cloudflare os ganha
Tunnel foi o primeiro serviço Cloudflare que usei na infraestrutura do meu laboratório doméstico, mas não foi o primeiro serviço Cloudflare que usei. Eu uso os serviços da plataforma Cloudflare antes mesmo de montar meu laboratório doméstico. Eu uso o DNS e o gerenciamento de domínio da Cloudflare muito antes de meu laboratório doméstico existir. E mais tarde, outros serviços como Pages, Workers e Caching naturalmente passaram a fazer parte do meu fluxo de trabalho.
Eu uso esses serviços de plataforma porque eles funcionam, são confiáveis e, em sua maioria, gratuitos ou extremamente baratos na minha escala. E substituí-los não proporcionou benefícios significativos – as alternativas não resolveram um problema que a Cloudflare ainda não resolveu.
Quando comecei esta experiência, a substituição parecia um objectivo óbvio, mas quando falei sobre estes serviços, percebi que reduzir a dependência não significa automaticamente melhoria. Alguns dos vícios foram acidentais e alguns deles foram intencionais. Em última análise, o verdadeiro objetivo era simples: compreender quais vícios eram acidentais e quais eram intencionais.
Quando comecei a auto-hospedagem, meu objetivo era ter o máximo controle sobre os serviços que uso regularmente, e a maioria das pessoas é atraída pela auto-hospedagem pelos mesmos motivos. Mas depois de conviver com ele por mais de um ano, percebi que ele também exige manutenção e cada troca torna a configuração mais complicada. Se um serviço agrega valor e opera sem qualquer atrito, substituí-lo por substituí-lo não faz sentido.
O experimento começou como uma tentativa de tornar meu laboratório doméstico o mais livre possível de Cloudflare. Mas aprendi outra lição. Onde o Cloudflare conquistou seu lugar, eu o mantive. A chave era compreender seus vícios, não eliminá-los.
O serviço de terceiros é a base da minha pilha auto-hospedada
Tailscale é a única ferramenta de terceiros da qual me recuso a abandonar
Nem todos os vícios merecem ser substituídos
O Cloudflare Tunnel foi substituído pelo Pangolin, o DoH desapareceu durante a simplificação da pilha DNS e o Tailscale acabou sendo uma opção melhor. Mas decidi manter os serviços da plataforma como domínio, DNS, páginas, trabalhadores e cache porque eles conquistaram o seu lugar. A lição que aprendi com toda essa experiência foi que nem todos os vícios são criados iguais. Escolhi alguns porque se sentiram confortáveis na época, e outros acrescentaram naturalmente ao meu fluxo de trabalho porque fornecem valor real sem pedir muito em troca.







