Skip to content

רשתות פרטיות וירטואליות

VPN הוא פיקוח רשת שמגביל את מי יכול להגיע לשירותים של Iroha. הוא מועיל ביותר לשימוש פרטי ושל קונסורציום, שבו מבקרי אישור, מאחורות יישומים ומפעילים צריכים לתקשר באמצעות כתובות פרטיות במקום דרכים אינטרנט פתוחות.

א VPN לא מחליף Iroha מפתחות משותפים, מפתחות חשבונות, אישורים, חומת אש כללים, מעקב או אחסון אבטח של מפתח. התייחסו אליו כמו שכבה אחת בגבול השימוש: VPN לצמצם את הגישה לרשת, בעוד Iroha הקונפיגציה והשלטון מחליטים על עמיתיהם וחשבון הנאמנים.

מתי להשתמש ב VPN

השתמשו VPN כאשר:

  • בדיקטורים פועלים על ידי ארגונים שונים או בסביבות אירוח שונות.
  • Torii צריך להיות נגיש רק על ידי אפליקציות אחוריות, מפעלים או לקוחות אמינים.
  • מדדים, רישומים, SSH או נקודות קצה מנהלים אחרות צריכות להישאר ברשת של מפעיל פרטי.
  • רשת ניסוי או מעבדה צריכה להיות דומה למעקבני גישה לייצור מבלי לחשוף נקודות סוף ציבוריות.

VPN אינו נדרש לכל פיתוח. רשתות ציבוריות עשויות לחשוף בכוונה Torii באמצעות שער ציבורי, מאזן עומס או פרוקסי הפוך. גם במקרה כזה, לשמור על תנועת הדוגמא לדוגמא ונקודות סופי הניהול של המאושרים ברשת מוגבלת בכל פעם שניתן .

TIP

דפדפן VPN מגן רק על התנועה מהדפדפן הזה. הוא לא מגן על irohad, CLI, SDK, SSH, מדידות או תנועת גיבוי אלא אם כן תהליכים אלה נשלחים דרך אותה רשת פרטית.

דפוס הפעלת

עבור מערך מתוקן פרטי, תן לכל מתוקן כתובת יציבה VPN או שם פרטי DNS. להגדיר עמיתים כך שמתוקנים אחרים יכולים להגיע אליהם באמצעות הרשת הזו:

toml
trusted_peers = [
  "PUBLIC_KEY_1@10.20.0.11:1337",
  "PUBLIC_KEY_2@10.20.0.12:1337",
  "PUBLIC_KEY_3@10.20.0.13:1337",
  "PUBLIC_KEY_4@10.20.0.14:1337",
]

[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"

[torii]
address = "10.20.0.11:8080"

השתמשו בכתובת המיועדת לעמית הנוכחי ב network.address ו network.public_address. כל עמית צריך לרשום את אותם זהויות עמיתות אמינות, אך עם כתובות שניתן להגיע אליה מהשולחן המסלול שלו VPN.

הקונפיגורציות של הלקוח ו CLI צריכות להצביע על נקודת קצה Torii שניתן להגיע אליה באמצעות VPN או דרך שער פנימי מנוהל:

toml
torii_url = "http://10.20.0.11:8080"

אם Torii חייב להיות זמין מחוץ ל- VPN, שים אותו מאחורי פוקסי ההפוך או מאזן עומס המספק TLS, אימות, הגבלת שיעור ורישום. הימנעו מהחשפה של דלתות עמיתות לעמיתות או נקודות קצה הניהול גלויות ישירות לאינטרנט הציבורי .

חוקי חומת אש

השתמשו בחוקים של חומת אש מארח וענן גם כאשר VPN נוכח:

שירותגישה מומלצת
נמל משותף לשותףדואגים אחרים VPN בלבד
Toriiטווח ה-backends של יישומים, מפעלים או לקוחות אמינים VPN
מדדים ובדוקי בריאותמערכות מעקב ברשת המפעילים
SSH וניהולמארח הבסטיון, מפעיל זכות VPN טווח, או תהליך שבר זכוכית
גיבוי ותיקון אחסוןמערכות גיבוי ברשת פרטית

חוקי דחייה מקובלת קל יותר לבדיקה מאשר חוקים רחבים לאפשרים. כאשר חבר חדש יצטרף לרשת, עדכן את החברות VPN, רשימת האזכויות של גדר אש, ואת הגדרת הדמיון הנאמן Iroha כשינוי משואם אחד.

רשימת בדיקת פעילות

  • בחר יישום VPN שנבדק ונשמר באופן פעיל, כגון WireGuard, IPsec, או רשת פרטית מנוהלת מאושרת על ידי ארגון.
  • השתמשו ב- VPN אישורים ייחודיים לכל מארח ומפעיל. אל תחלוקו מפתחות VPN בין מתוארים.
  • שמרו על תעודות האישור VPN בנפרד ממפתחות פרטיות Iroha ומסמכים לחתימת הגנזיס.
  • לעקוב אחר VPN איחור, אובדן חבילות, חיבורים חוזרים ושינויים בדרכים. הסכמה רגישה לאי-נוחות ברשת מתמשכת.
  • בדיקת יעילה MTU. פרגרמנטציה של חבילות יכולה להיראות כמו כישלונות עמיתים או Torii.
  • מסמך שבו מרחבי VPN מורשים להגיע אל נקודות קצה משותפות, Torii, מדידות, SSH ונקודות גיבוי מאחוריות.
  • סובב את VPN אישורות כאשר מארח, חשבון מפעיל או ארגון עוזב את הרשת.
  • הימנעו מהכניסה אחת VPN כדרך היחידה בין המאשרים. תכננו כניסה רידיונטית או דרכים ממקום למקום עבור רשתות ייצור.
  • לכלול כישלונות VPN בתרגיל תגובת התקרית כדי שהפעילים ידעו מתי להבחין בין חלוקה רשת לבין כישלון בתהליך Iroha.