Islandr
master
master
v
0.0.0
Islandr
Self-hosted WireGuard management platform. Peer lifecycle, RBAC access control, nftables enforcement.
Info
Context views
Container views
Component views
Deployment views
Dependencies
Decisions
Islandr Backend
Islandr
[Software System]
Islandr Backend
[Container: Quarkus 3 / Java 21 (native binary)]
auth
[Component:
JAX-RS
+
CDI]
Session
management,
local
login
(per-user
PBKDF2
password
or
ENV
admin),
OIDC
callback,
admin
bootstrap
(seeds
admin@local),
session
filter.
identity
[Component:
CDI]
OIDC
provider
registry,
JWKS
cache,
ID
token
verification.
peer
[Component:
JAX-RS
+
CDI
+
@Scheduled]
Peer
lifecycle
(create,
enable,
disable,
delete),
QR
code
generation,
activity
poller.
acl
[Component:
JAX-RS
+
CDI]
Sites,
Resources,
ResourcePorts,
Roles,
RoleResourceGrants,
ACL
matrix
API.
Browser-RDP
WebSocket
proxy
(IronRDP
RDCleanPath)
with
a
per-port
zero-trust
grant
check.
firewall
[Component:
CDI]
Full
ruleset
computation
from
ACL
model,
nft
-c
-f
validation,
atomic
nft
-f
reload.
Real/Mock/DryRun
adapters.
wg
[Component:
CDI]
WireGuard
CLI
adapter.
Real/Mock/DryRun
implementations
selected
via
islandr.wg.mode
config.
user
[Component:
JAX-RS
+
CDI]
User
management,
avatar
resolution
(Gravatar
→
MS365
photo
→
deterministic
initials).
audit
[Component:
CDI]
Immutable
append-only
audit
log.
Written
on
every
mutating
action
across
all
packages.
settings
[Component:
JAX-RS
+
CDI]
Runtime
instance
settings
(WG
config,
private
key
retention,
OIDC
providers).
Stored
in
DB,
audited.
dashboard
[Component:
JAX-RS
+
CDI]
Dashboard
aggregation:
online
peer
count,
audit
summary,
firewall
status.
OIDC
Provider
[Software
System]
Authenticates
users.
Microsoft
365
or
Google
Workspace.
WireGuard
[Software
System]
Linux
kernel
VPN
module.
Managed
via
wg
CLI.
nftables
[Software
System]
Linux
kernel
packet
filter.
Enforces
ACL
rules
generated
by
Islandr.
Resource
Host
[Software
System]
A
machine
behind
the
VPN
inside
a
site
(e.g.
an
RDP
server).
For
browser-based
RDP
the
hub
connects
to
it
directly
over
TLS
and
relays
to
the
browser.
Delegates OIDC token verification
Looks up or creates user on OIDC login
Logs login events
Adds / removes peers from WireGuard interface
Triggers full ruleset recompute on peer state change
Logs all peer mutations
Triggers full ruleset recompute on grant change
Logs ACL mutations
Browser-RDP RDCleanPath proxy over TLS
[TCP/TLS]
Logs user mutations
Logs settings changes
Triggers recompute on site-CIDR or resource change
nft CLI calls
[ProcessBuilder]
wg CLI calls
[ProcessBuilder]
JWKS fetch
[HTTPS]
Component View: Islandr - Islandr Backend
C4 Level 3 — Backend Components
Show legend
Component
Software
System,
External
Relationship
Islandr
[Software System]
Islandr Backend
[Container: Quarkus 3 / Java 21 (native binary)]
auth
[Component:
JAX-RS
+
CDI]
Session
management,
local
login
(per-user
PBKDF2
password
or
ENV
admin),
OIDC
callback,
admin
bootstrap
(seeds
admin@local),
session
filter.
identity
[Component:
CDI]
OIDC
provider
registry,
JWKS
cache,
ID
token
verification.
peer
[Component:
JAX-RS
+
CDI
+
@Scheduled]
Peer
lifecycle
(create,
enable,
disable,
delete),
QR
code
generation,
activity
poller.
acl
[Component:
JAX-RS
+
CDI]
Sites,
Resources,
ResourcePorts,
Roles,
RoleResourceGrants,
ACL
matrix
API.
Browser-RDP
WebSocket
proxy
(IronRDP
RDCleanPath)
with
a
per-port
zero-trust
grant
check.
firewall
[Component:
CDI]
Full
ruleset
computation
from
ACL
model,
nft
-c
-f
validation,
atomic
nft
-f
reload.
Real/Mock/DryRun
adapters.
wg
[Component:
CDI]
WireGuard
CLI
adapter.
Real/Mock/DryRun
implementations
selected
via
islandr.wg.mode
config.
user
[Component:
JAX-RS
+
CDI]
User
management,
avatar
resolution
(Gravatar
→
MS365
photo
→
deterministic
initials).
audit
[Component:
CDI]
Immutable
append-only
audit
log.
Written
on
every
mutating
action
across
all
packages.
settings
[Component:
JAX-RS
+
CDI]
Runtime
instance
settings
(WG
config,
private
key
retention,
OIDC
providers).
Stored
in
DB,
audited.
dashboard
[Component:
JAX-RS
+
CDI]
Dashboard
aggregation:
online
peer
count,
audit
summary,
firewall
status.
OIDC
Provider
[Software
System]
Authenticates
users.
Microsoft
365
or
Google
Workspace.
WireGuard
[Software
System]
Linux
kernel
VPN
module.
Managed
via
wg
CLI.
nftables
[Software
System]
Linux
kernel
packet
filter.
Enforces
ACL
rules
generated
by
Islandr.
Resource
Host
[Software
System]
A
machine
behind
the
VPN
inside
a
site
(e.g.
an
RDP
server).
For
browser-based
RDP
the
hub
connects
to
it
directly
over
TLS
and
relays
to
the
browser.
Delegates OIDC token verification
Looks up or creates user on OIDC login
Logs login events
Adds / removes peers from WireGuard interface
Triggers full ruleset recompute on peer state change
Logs all peer mutations
Triggers full ruleset recompute on grant change
Logs ACL mutations
Browser-RDP RDCleanPath proxy over TLS
[TCP/TLS]
Logs user mutations
Logs settings changes
Triggers recompute on site-CIDR or resource change
nft CLI calls
[ProcessBuilder]
wg CLI calls
[ProcessBuilder]
JWKS fetch
[HTTPS]
Component
Software
System,
External
Relationship
Component View: Islandr - Islandr Backend [
svg
|
png
|
puml
] [legend:
svg
|
png
|
puml
]