רשתות פרטיות וירטואליות
VPN הוא פיקוח רשת שמגביל את מי יכול להגיע לשירותים של Iroha. הוא מועיל ביותר לשימוש פרטי ושל קונסורציום, שבו מבקרי אישור, מאחורות יישומים ומפעילים צריכים לתקשר באמצעות כתובות פרטיות במקום דרכים אינטרנט פתוחות.
א VPN לא מחליף Iroha מפתחות משותפים, מפתחות חשבונות, אישורים, חומת אש כללים, מעקב או אחסון אבטח של מפתח. התייחסו אליו כמו שכבה אחת בגבול השימוש: VPN לצמצם את הגישה לרשת, בעוד Iroha הקונפיגציה והשלטון מחליטים על עמיתיהם וחשבון הנאמנים.
מתי להשתמש ב VPN
השתמשו VPN כאשר:
- בדיקטורים פועלים על ידי ארגונים שונים או בסביבות אירוח שונות.
- Torii צריך להיות נגיש רק על ידי אפליקציות אחוריות, מפעלים או לקוחות אמינים.
- מדדים, רישומים, SSH או נקודות קצה מנהלים אחרות צריכות להישאר ברשת של מפעיל פרטי.
- רשת ניסוי או מעבדה צריכה להיות דומה למעקבני גישה לייצור מבלי לחשוף נקודות סוף ציבוריות.
VPN אינו נדרש לכל פיתוח. רשתות ציבוריות עשויות לחשוף בכוונה Torii באמצעות שער ציבורי, מאזן עומס או פרוקסי הפוך. גם במקרה כזה, לשמור על תנועת הדוגמא לדוגמא ונקודות סופי הניהול של המאושרים ברשת מוגבלת בכל פעם שניתן .
TIP
דפדפן VPN מגן רק על התנועה מהדפדפן הזה. הוא לא מגן על irohad, CLI, SDK, SSH, מדידות או תנועת גיבוי אלא אם כן תהליכים אלה נשלחים דרך אותה רשת פרטית.
דפוס הפעלת
עבור מערך מתוקן פרטי, תן לכל מתוקן כתובת יציבה VPN או שם פרטי DNS. להגדיר עמיתים כך שמתוקנים אחרים יכולים להגיע אליהם באמצעות הרשת הזו:
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"השתמשו בכתובת המיועדת לעמית הנוכחי ב network.address ו network.public_address. כל עמית צריך לרשום את אותם זהויות עמיתות אמינות, אך עם כתובות שניתן להגיע אליה מהשולחן המסלול שלו VPN.
הקונפיגורציות של הלקוח ו CLI צריכות להצביע על נקודת קצה Torii שניתן להגיע אליה באמצעות VPN או דרך שער פנימי מנוהל:
torii_url = "http://10.20.0.11:8080"אם Torii חייב להיות זמין מחוץ ל- VPN, שים אותו מאחורי פוקסי ההפוך או מאזן עומס המספק TLS, אימות, הגבלת שיעור ורישום. הימנעו מהחשפה של דלתות עמיתות לעמיתות או נקודות קצה הניהול גלויות ישירות לאינטרנט הציבורי .
חוקי חומת אש
השתמשו בחוקים של חומת אש מארח וענן גם כאשר VPN נוכח:
| שירות | גישה מומלצת |
|---|---|
| נמל משותף לשותף | דואגים אחרים VPN בלבד |
| Torii | טווח ה-backends של יישומים, מפעלים או לקוחות אמינים VPN |
| מדדים ובדוקי בריאות | מערכות מעקב ברשת המפעילים |
| SSH וניהול | מארח הבסטיון, מפעיל זכות VPN טווח, או תהליך שבר זכוכית |
| גיבוי ותיקון אחסון | מערכות גיבוי ברשת פרטית |
חוקי דחייה מקובלת קל יותר לבדיקה מאשר חוקים רחבים לאפשרים. כאשר חבר חדש יצטרף לרשת, עדכן את החברות VPN, רשימת האזכויות של גדר אש, ואת הגדרת הדמיון הנאמן Iroha כשינוי משואם אחד.
רשימת בדיקת פעילות
- בחר יישום VPN שנבדק ונשמר באופן פעיל, כגון WireGuard, IPsec, או רשת פרטית מנוהלת מאושרת על ידי ארגון.
- השתמשו ב- VPN אישורים ייחודיים לכל מארח ומפעיל. אל תחלוקו מפתחות VPN בין מתוארים.
- שמרו על תעודות האישור VPN בנפרד ממפתחות פרטיות Iroha ומסמכים לחתימת הגנזיס.
- לעקוב אחר VPN איחור, אובדן חבילות, חיבורים חוזרים ושינויים בדרכים. הסכמה רגישה לאי-נוחות ברשת מתמשכת.
- בדיקת יעילה MTU. פרגרמנטציה של חבילות יכולה להיראות כמו כישלונות עמיתים או Torii.
- מסמך שבו מרחבי VPN מורשים להגיע אל נקודות קצה משותפות, Torii, מדידות, SSH ונקודות גיבוי מאחוריות.
- סובב את VPN אישורות כאשר מארח, חשבון מפעיל או ארגון עוזב את הרשת.
- הימנעו מהכניסה אחת VPN כדרך היחידה בין המאשרים. תכננו כניסה רידיונטית או דרכים ממקום למקום עבור רשתות ייצור.
- לכלול כישלונות VPN בתרגיל תגובת התקרית כדי שהפעילים ידעו מתי להבחין בין חלוקה רשת לבין כישלון בתהליך Iroha.