Վիրտուալ մասնավոր ցանցեր
VPN ցանցային վերահսկողություն է, որը սահմանափակում է այն, թե ով կարող է հասնել Iroha ծառայություններին: Այն առավել օգտակար է մասնավոր եւ կոնսորցիումային տեղակայման համար, որտեղ վավերացողները, հավելվածների ֆունկցիաները եւ օպերատորները պետք է հաղորդակցվեն անձնական հասցեներով, այլ ոչ թե բաց ինտերնետային երթուղներով:
VPN-ը չի փոխարինում Iroha զուգընկերային բանալիները, հաշիվների բանալիներ, թույլտվություններ, կրակոցային պատերի կանոններ, վերահսկողություն կամ անվտանգ բանալիների պահեստավորում: Այն պետք է դիտարկվի որպես մեկ շերտ տեղակայման սահմաններում. VPN համակարգը նեղացնում է ցանցի հասանելիությունը, մինչդեռ Iroha կարգավորումը եւ կառավարումը որոշում են, թե որ զուգընկերներն ու հաշիվները վստահելի են:
Ե՞րբ պետք է օգտագործել VPN
Օգտագործեք VPN, երբ՝
- վավերացողները գործում են տարբեր կազմակերպությունների կամ տարբեր հյուրընկալող միջավայրերում:
- Torii-ը պետք է հասանելի լինի միայն հավելվածների հետադարձ կապերի, օպերատորների կամ վստահելի հաճախորդների կողմից:
- Մետրիկները, օրագրերը, SSH կամ կառավարման այլ վերջային կետերը պետք է մնան մասնավոր օպերատորների ցանցում
- փորձարկման կամ փուլավորման ցանցը պետք է նման լինի արտադրության մուտքի վերահսկողությանը՝ առանց հանրային ավարտական կետերի բացահայտման:
VPN-ը չի պահանջվում յուրաքանչյուր տեղակայման համար: Հանրային ցանցերը կարող են դիտավորյալ բացահայտել Torii հանրային մուտքի միջոցով, բեռի հավասարակշռիչ կամ հակադարձ պրոկսի միջոցով: Նույնիսկ այդ դեպքում հնարավորության դեպքում պահեք վավերացողի զուգընկերային երթեւեկության եւ կառավարման վերջակետները սահմանափակված ցանցում:
TIP
Բրաուզեր VPN-ը պաշտպանում է միայն այդ բրաուզերի երթեւեկությունը: Այն չի պաշտպանում irohad, CLI, SDK, SSH, չափանիշներ կամ պահեստային երթեւեք, եթե այդ գործընթացները չեն ուղղորդվում նույն մասնավոր ցանցի միջոցով:
Ներկայացման ձեւաչափը
Անձնական հավաստիացողի ցանցի համար յուրաքանչյուր հավաստիացնողին պետք է տրվի կայուն VPN հասցե կամ մասնավոր DNS անուն: Համակարգեք զուգընկերները այնպես, որ իրենց գովազդված զուգընկերը հասցեն հասանելի լինի այդ ցանցում գտնվող մյուս հավաստիացուցիչներից:
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"Օգտագործեք ընթացիկ զուգընկերին տրված հասցեն network.address եւ network.public_address: Յուրաքանչյուր զուգընկերը պետք է ցուցադրել նույն վստահելի զուգընկիների ինքնությունը, բայց այն հասցեներով, որոնք հասանելի են իր սեփական VPN երթուղային աղյուսակից:
Client եւ CLI կոնֆիգուրացիաները պետք է ուղղված լինեն Torii վերջային կետին, որը հասանելի է VPN կամ վերահսկվող ներքին մուտքի միջոցով:
torii_url = "http://10.20.0.11:8080"Եթե Torii պետք է հասանելի լինի VPN-ի սահմաններից դուրս, այն դրեք հակադարձ պրոկսի կամ բեռային հավասարակշռիչի հետեւում, որը ապահովում է TLS, հստակեցումը, տոկոսադրույքի սահմանափակումները եւ գրանցումը: Խուսափեք ուղղակիորեն հասարակական ինտերնետին բաց թողնելու կեղծ զուգընկերային նավահանգիստներ կամ կառավարման վերջնական կետեր:
Firewall- ի կանոնները
Օգտագործեք հյուրընկալող եւ ամպային կրակի պատի կանոնները նույնիսկ այն դեպքում, երբ VPN կա:
| Ծառայություն | Հարմարեցված մուտք |
|---|---|
| Պարբերական նավահանգիստ | Միայն այլ վավերացնող VPN հասցեները |
| Torii | Հավելվածների ֆունկցիաներ, օպերատորներ կամ վստահելի հաճախորդների VPN շրջանակները |
| Մետրիկներ եւ առողջապահական ստուգումներ | Օպերատորների ցանցի վերահսկողության համակարգերը |
| SSH եւ կառավարման | Բաստիոնային հյուրընկալող, արտոնյալ օպերատոր VPN տիրույթ կամ ապակե կոտրման գործընթաց |
| Բաքպուներ եւ պահեստային կրկնօրինակումներ | Փոխհատուցման համակարգեր մասնավոր ցանցում |
Default-deny կանոնները ավելի հեշտ են վերլուծել, քան լայն թույլտվության կանոնները: Երբ նոր զուգընկեր միանում է ցանցին, թարմացրեք VPN անդամակցությունը, կրակոցային պատերի թույլտվությունների ցուցակը եւ Iroha վստահելի զուգընկիրների կարգավորումը որպես մեկ համակարգված փոփոխություն.
Օպերացիոն ստուգման ցուցակ
- Ընտրեք ստուգված եւ ակտիվորեն պահպանվող VPN իրականացում, ինչպիսիք են WireGuard, IPsec կամ կազմակերպության կողմից հաստատված կառավարված մասնավոր ցանց:
- Օգտագործեք յուրաքանչյուր հյուրընկալողի եւ օպերատորի համար յուրահատուկ VPN հավաստագրեր: Մի՛ կիսեք VPN բանալիները վավերացողների միջեւ.
- VPN հավատարմագրերը պահեք առանձին Iroha մասնավոր բանալիների եւ գենեզի ստորագրման նյութից:
- Մոնիտոր VPN ուշացում, փաթեթների կորուստ, վերապակցում եւ երթուղի փոփոխություններ: Համաձայնությունը զգայուն է ցանցային անկայունության նկատմամբ:
- Փորձարկել արդյունավետ MTU փաթեթների կոտրվածությունը կարող է թվալ որպես ժամանակավոր զուգընկերային կամ Torii ձախողումներ:
- Փաստաթուղթ, որում VPN շրջանակները թույլատրվում են հասնել զուգընկերային, Torii, չափանիշների, SSH եւ պահեստային վերջակետների:
- Տեղափոխեք VPN հավատարմագրերը, երբ հյուրընկալողը, օպերատորի հաշիվը կամ կազմակերպությունը հեռանում է ցանցից:
- Միայն մեկ VPN մուտք գործելուց խուսափեք որպես վավերացողների միջեւ միակ երթեւեկությունը: Նախագծեք արտադրական ցանցերի համար ավելորդ մուտք գործող կամ տեղից վայրի երթուղիներ:
- Ներառեք VPN սխալները միջադեպի արձագանքման վարժություններում, որպեսզի օպերատորները իմանան, թե երբ տարբերել ցանցային բաժանումը Iroha գործընթացի ձախողմանից: