Skip to content

شبكات خاصة افتراضية

VPN هو التحكم في الشبكة الذي يحد من يمكنه الوصول إلى خدمات Iroha. إنه أكثر فائدة للتطبيقات الخاصة والإتحادية حيث يجب على المحققين والتخلفات التطبيقية والمشغلين التواصل عبر عناوين خاصة بدلاً من طرق الإنترنت المفتوحة.

(أ) VPN لا يحل محل Iroha مفاتيح الأقران، مفاتيح الحسابات، والإذن، وقواعد جدار الإطفاء، ومراقبة، أو تخزين مفتاح آمن. تعامله كطبقة واحدة في حدود الانتشار: VPN يقلل من إمكانية الوصول إلى الشبكة، بينما Iroha التكوين والحوكمة تقرر أي الأقران والحسابات هي الوثوق بها.

متى تستخدم VPN

استخدم VPN عندما:

  • يتم تشغيل المحققين من قبل منظمات مختلفة أو في بيئات استضافة مختلفة
  • يجب أن يكون Torii متاحًا فقط لخلفية التطبيقات أو المشغلين أو العملاء الموثوق بهم.
  • يجب أن تبقى المقاييس أو السجلات أو SSH أو نقاط نهاية إدارة أخرى على شبكة المشغلين الخاصين
  • يجب أن تشبه شبكة التجربة أو المرحلة التحكم في الوصول إلى الإنتاج دون الكشف عن نقاط نهاية عامة.

لا يتطلب VPN لكل تنفيذ. قد تعرض الشبكات العامة عمداً Torii من خلال بوابة عامة أو موازنة الحمل أو وكيل عكسي. حتى في هذه الحالة ، حافظ على حركة المرور بين الأقران والنقاط النهائية الإدارية للمؤكدين على شبكة مقيدة كلما أمكن.

TIP

متصفح VPN يحمي فقط حركة المرور من هذا المتصفح. irohad, CLI, SDK, SSH, المقاييس، أو حركة مرور النسخ الاحتياطية ما لم يتم توجيه هذه العمليات عبر نفس الشبكة الخاصة.

نمط الانتشار

لشبكة مؤكدة خاصة، إعطاء كل مؤكدة عنوان ثابت VPN أو اسم خاص DNS. حدد الأقران بحيث يمكن الوصول إلى عناوينهم المعلنة من خلال الأقران الآخرين عبر تلك الشبكة:

toml
trusted_peers = [
  "PUBLIC_KEY_1@10.20.0.11:1337",
  "PUBLIC_KEY_2@10.20.0.12:1337",
  "PUBLIC_KEY_3@10.20.0.13:1337",
  "PUBLIC_KEY_4@10.20.0.14:1337",
]

[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"

[torii]
address = "10.20.0.11:8080"

استخدم العنوان المخصص للقرين الحاليين في network.address و network.public_address. يجب على كل قرين إدراج نفس هويات الأقران الموثوق بها، ولكن مع عناوين يمكن الوصول إليها من جدول مسارها الخاص VPN.

يجب أن يشير تكوينات العميل و CLI إلى نقطة نهاية Torii يمكن الوصول إليها من خلال VPN أو من خلال بوابة داخلية خاضعة للرقابة:

toml
torii_url = "http://10.20.0.11:8080"

إذا كان Torii يجب أن يكون متاحًا خارج VPN ، ضعها وراء وكيل معاكس أو ميزان الحمل الذي يوفر TLS، والتصديق، وتقييد المعدلات، والتسجيلات. تجنب تعريض الموانئ الخامة من الزملاء إلى الزملاء أو نقاط الإدارة النهائية بشكل مباشر إلى الإنترنت العام.

قواعد جدار الحماية

استخدم قواعد الحواجز النارية المضيفة والسحابية حتى عندما يكون VPN موجودًا:

الخدمةالوصول الموصى به
الميناء من شخص إلى شخصالمحقق الآخر VPN يكتب فقط
Toriiالنطاقات الخلفية للتطبيقات أو المشغلين ، أو العميل الموثوق به VPN
المقاييس والفحوصات الصحيةأنظمة مراقبة على شبكة المشغلين
SSH والإدارةمستضيف القاعدة، المستخدم الممتاز VPN نطاق، أو عملية كسر الزجاج
النسخ الاحتياطية وتكرار التخزينأنظمة احتياطية على شبكة خاصة

قواعد الرفض الافتراضي أسهل للتدقيق من قواعد السماح الشاملة. عندما ينضم أحد الأقران الجدد إلى الشبكة، قم بتحديث عضوية VPN ، قائمة السماح بالجدار الناري ، وتكوين الأقران الموثوق به Iroha كتحديد منسق واحد.

قائمة الفحص التشغيلية

  • اختر تنفيذ VPN تمت مراجعته والحفاظ عليه بنشاط، مثل WireGuard ، IPsec، أو شبكة خاصة تدير معتمدة من قبل المنظمة.
  • استخدم إثباتات VPN فريدة لكل مضيف ومشغل. لا تشارك مفاتيح VPN بين المحققين.
  • الحفاظ على VPN تفويضات منفصلة عن Iroha المفاتيح الخاصة ومواد توقيع التأليف.
  • مراقبة VPN تأخير، فقدان الحزمة، إعادة الاتصال، وتغييرات الطريق. الإجماع حساس لعدم الاستقرار المستمر في الشبكة.
  • اختبار الفعالية MTU. يمكن أن تبدو تكسير الحزمة كفشل متقطع أو Torii.
  • الوثيقة التي يسمح لها أن تصل نطاقات VPN إلى نطاق أقرانه، Torii ، والمقاييس، SSH، والنقاط النهائية الاحتياطية.
  • تدوير VPN إثباتات عندما يغادر المضيف أو حساب المشغل، أو المنظمة الشبكة.
  • تجنب البوابة الواحدة VPN كالطريق الوحيد بين المحققين. تخطيط بوابات زائدة أو طرق من موقع إلى آخر لشبكات الإنتاج.
  • إضافة أخطاء VPN في تدريبات الاستجابة للحوادث بحيث يعرف المشغلون متى يميزان قسم الشبكة عن أخطاء عملية Iroha.