Arquitectura de telemetría
El sistema de telemetría de la plataforma recopila analítica de tráfico web desde los nodos de borde en producción y la enruta a través de la malla WireGuard hacia un entorno de procesamiento local, coherente con los principios de custodia de datos del cliente, sin pasar por ningún servicio de agregación en la nube de terceros.
Puntos clave
- La telemetría sigue una ruta de cuatro niveles: captura en el borde → tránsito cifrado WireGuard → nodo de procesamiento local → extracción al nodo de control. Ningún payload pasa por un servicio de agregación en la nube de terceros en ningún paso.
- Todo el tráfico se escribe en un único archivo de registro CSV compartido en el nodo de procesamiento local — no existe separación por inquilino en el registro hoy.
- El nodo de control extrae únicamente informes Markdown compilados desde un directorio de salida dedicado del nodo de procesamiento — no los datos CSV en bruto, que permanecen en el nodo de procesamiento. Esto limita el alcance de un posible compromiso del nodo de control a los datos de resumen, no al registro de tráfico completo.
- La telemetría local es una condición previa del modelo de aislamiento por inquilino y de la propiedad de custodia de datos del cliente. El operador conserva la custodia completa de la analítica de tráfico; ningún tercero almacena ni procesa los datos en bruto.
Ruta de enrutamiento en cuatro niveles
Nivel 1 — Captura en el borde. Los relays Nginx en los nodos de borde capturan payloads JSON del tráfico web orgánico y los enrutan a la red local a través de un puerto dedicado asignado por inquilino.
Nivel 2 — Tránsito cifrado. Los payloads atraviesan una malla WireGuard (wg0) entre el borde en la nube y el nodo de procesamiento local. El túnel termina en el firewall local; los datos están cifrados en tránsito y no pasan por ningún servicio intermediario.
Nivel 3 — Procesamiento local. Un daemon de telemetría en Rust, ejecutándose en el nodo de procesamiento local, recibe los payloads descifrados y los añade a un único registro CSV compartido. Un binario de generación de informes independiente lee ese registro, consulta una base de datos local GeoLite2 City para resolver cada IP registrada a una región geográfica, y escribe un informe Markdown estructurado en un directorio de salida dedicado.
Nivel 4 — Extracción para análisis. El nodo de control ejecuta un script de extracción que obtiene los informes compilados del nodo de procesamiento sin tocar los datos en bruto del registro CSV.
Justificación del diseño
Enrutar la telemetría hacia un nodo bajo control local significa que el operador conserva la custodia completa de los datos de tráfico. Ningún tercero almacena ni procesa la analítica en bruto.
Véase también
- Arquitectura de telemetría de estado cero — la carga de la baliza del lado del cliente que transporta el enrutamiento de este artículo
- Substrato WORM — arquitectura del ledger inmutable de cuatro capas y dos sobres de arranque — el diseño del registro WORM que comparte el modelo de escritura de solo adición
- Despliegue en el borde e ingesta en el perímetro — la arquitectura de ingesta en el perímetro
- Sustrato compuesto — el contexto más amplio del sustrato para la custodia de datos local
Cite this record: /wiki/telemetry-architecture — revision 763d2bb7, last updated 28 July 2026.