Skip to content

Վիրտուալ մասնավոր ցանցեր

VPN ցանցային վերահսկողություն է, որը սահմանափակում է այն, թե ով կարող է հասնել Iroha ծառայություններին: Այն առավել օգտակար է մասնավոր եւ կոնսորցիումային տեղակայման համար, որտեղ վավերացողները, հավելվածների ֆունկցիաները եւ օպերատորները պետք է հաղորդակցվեն անձնական հասցեներով, այլ ոչ թե բաց ինտերնետային երթուղներով:

VPN-ը չի փոխարինում Iroha զուգընկերային բանալիները, հաշիվների բանալիներ, թույլտվություններ, կրակոցային պատերի կանոններ, վերահսկողություն կամ անվտանգ բանալիների պահեստավորում: Այն պետք է դիտարկվի որպես մեկ շերտ տեղակայման սահմաններում. VPN համակարգը նեղացնում է ցանցի հասանելիությունը, մինչդեռ Iroha կարգավորումը եւ կառավարումը որոշում են, թե որ զուգընկերներն ու հաշիվները վստահելի են:

Ե՞րբ պետք է օգտագործել VPN

Օգտագործեք VPN, երբ՝

  • վավերացողները գործում են տարբեր կազմակերպությունների կամ տարբեր հյուրընկալող միջավայրերում:
  • Torii-ը պետք է հասանելի լինի միայն հավելվածների հետադարձ կապերի, օպերատորների կամ վստահելի հաճախորդների կողմից:
  • Մետրիկները, օրագրերը, SSH կամ կառավարման այլ վերջային կետերը պետք է մնան մասնավոր օպերատորների ցանցում
  • փորձարկման կամ փուլավորման ցանցը պետք է նման լինի արտադրության մուտքի վերահսկողությանը՝ առանց հանրային ավարտական կետերի բացահայտման:

VPN-ը չի պահանջվում յուրաքանչյուր տեղակայման համար: Հանրային ցանցերը կարող են դիտավորյալ բացահայտել Torii հանրային մուտքի միջոցով, բեռի հավասարակշռիչ կամ հակադարձ պրոկսի միջոցով: Նույնիսկ այդ դեպքում հնարավորության դեպքում պահեք վավերացողի զուգընկերային երթեւեկության եւ կառավարման վերջակետները սահմանափակված ցանցում:

TIP

Բրաուզեր VPN-ը պաշտպանում է միայն այդ բրաուզերի երթեւեկությունը: Այն չի պաշտպանում irohad, CLI, SDK, SSH, չափանիշներ կամ պահեստային երթեւեք, եթե այդ գործընթացները չեն ուղղորդվում նույն մասնավոր ցանցի միջոցով:

Ներկայացման ձեւաչափը

Անձնական հավաստիացողի ցանցի համար յուրաքանչյուր հավաստիացնողին պետք է տրվի կայուն VPN հասցե կամ մասնավոր DNS անուն: Համակարգեք զուգընկերները այնպես, որ իրենց գովազդված զուգընկերը հասցեն հասանելի լինի այդ ցանցում գտնվող մյուս հավաստիացուցիչներից:

toml
trusted_peers = [
  "PUBLIC_KEY_1@10.20.0.11:1337",
  "PUBLIC_KEY_2@10.20.0.12:1337",
  "PUBLIC_KEY_3@10.20.0.13:1337",
  "PUBLIC_KEY_4@10.20.0.14:1337",
]

[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"

[torii]
address = "10.20.0.11:8080"

Օգտագործեք ընթացիկ զուգընկերին տրված հասցեն network.address եւ network.public_address: Յուրաքանչյուր զուգընկերը պետք է ցուցադրել նույն վստահելի զուգընկիների ինքնությունը, բայց այն հասցեներով, որոնք հասանելի են իր սեփական VPN երթուղային աղյուսակից:

Client եւ CLI կոնֆիգուրացիաները պետք է ուղղված լինեն Torii վերջային կետին, որը հասանելի է VPN կամ վերահսկվող ներքին մուտքի միջոցով:

toml
torii_url = "http://10.20.0.11:8080"

Եթե Torii պետք է հասանելի լինի VPN-ի սահմաններից դուրս, այն դրեք հակադարձ պրոկսի կամ բեռային հավասարակշռիչի հետեւում, որը ապահովում է TLS, հստակեցումը, տոկոսադրույքի սահմանափակումները եւ գրանցումը: Խուսափեք ուղղակիորեն հասարակական ինտերնետին բաց թողնելու կեղծ զուգընկերային նավահանգիստներ կամ կառավարման վերջնական կետեր:

Firewall- ի կանոնները

Օգտագործեք հյուրընկալող եւ ամպային կրակի պատի կանոնները նույնիսկ այն դեպքում, երբ VPN կա:

ԾառայությունՀարմարեցված մուտք
Պարբերական նավահանգիստՄիայն այլ վավերացնող VPN հասցեները
ToriiՀավելվածների ֆունկցիաներ, օպերատորներ կամ վստահելի հաճախորդների VPN շրջանակները
Մետրիկներ եւ առողջապահական ստուգումներՕպերատորների ցանցի վերահսկողության համակարգերը
SSH եւ կառավարմանԲաստիոնային հյուրընկալող, արտոնյալ օպերատոր VPN տիրույթ կամ ապակե կոտրման գործընթաց
Բաքպուներ եւ պահեստային կրկնօրինակումներՓոխհատուցման համակարգեր մասնավոր ցանցում

Default-deny կանոնները ավելի հեշտ են վերլուծել, քան լայն թույլտվության կանոնները: Երբ նոր զուգընկեր միանում է ցանցին, թարմացրեք VPN անդամակցությունը, կրակոցային պատերի թույլտվությունների ցուցակը եւ Iroha վստահելի զուգընկիրների կարգավորումը որպես մեկ համակարգված փոփոխություն.

Օպերացիոն ստուգման ցուցակ

  • Ընտրեք ստուգված եւ ակտիվորեն պահպանվող VPN իրականացում, ինչպիսիք են WireGuard, IPsec կամ կազմակերպության կողմից հաստատված կառավարված մասնավոր ցանց:
  • Օգտագործեք յուրաքանչյուր հյուրընկալողի եւ օպերատորի համար յուրահատուկ VPN հավաստագրեր: Մի՛ կիսեք VPN բանալիները վավերացողների միջեւ.
  • VPN հավատարմագրերը պահեք առանձին Iroha մասնավոր բանալիների եւ գենեզի ստորագրման նյութից:
  • Մոնիտոր VPN ուշացում, փաթեթների կորուստ, վերապակցում եւ երթուղի փոփոխություններ: Համաձայնությունը զգայուն է ցանցային անկայունության նկատմամբ:
  • Փորձարկել արդյունավետ MTU փաթեթների կոտրվածությունը կարող է թվալ որպես ժամանակավոր զուգընկերային կամ Torii ձախողումներ:
  • Փաստաթուղթ, որում VPN շրջանակները թույլատրվում են հասնել զուգընկերային, Torii, չափանիշների, SSH եւ պահեստային վերջակետների:
  • Տեղափոխեք VPN հավատարմագրերը, երբ հյուրընկալողը, օպերատորի հաշիվը կամ կազմակերպությունը հեռանում է ցանցից:
  • Միայն մեկ VPN մուտք գործելուց խուսափեք որպես վավերացողների միջեւ միակ երթեւեկությունը: Նախագծեք արտադրական ցանցերի համար ավելորդ մուտք գործող կամ տեղից վայրի երթուղիներ:
  • Ներառեք VPN սխալները միջադեպի արձագանքման վարժություններում, որպեսզի օպերատորները իմանան, թե երբ տարբերել ցանցային բաժանումը Iroha գործընթացի ձախողմանից: