仮想プライベートネットワーク
VPNは, Iroha サービスにアクセスできる人を制限するネットワーク制御である. 検証者,アプリケーションバックエンドおよびオペレーターはオープンなインターネットルートではなくプライベートアドレスで通信しなければならない民間およびコンソーシアム部署にとって最も有用です.
VPN は Iroha ピアキー,アカウントキー,権限,ファイアウォールルール,モニタリング,またはセキュアなキーストレージを置き換えない.展開境界の1層として扱う:VPN はネットワークのアクセシビリティを狭め,その一方で Iroha の構成とガバナンスがどのペアやアカウントが信頼されるかを決定する.
VPN を何時使用する
VPN を使用する
- 検証者は異なる組織または異なるホスト環境で運営されます
- Torii はアプリケーションのバックエンド,オペレーター,または信頼できるクライアントのみにアクセス可能であるべきである
- メトリックス,ログ, SSH,または他の管理エンドポイントは,プライベート事業者のネットワークに留まなければならない.
- 試験または段階化ネットワークは,公共のエンドポイントを暴露することなく,生産アクセス制御に似ている必要があります.
VPN は,すべてのデプロイメントで必須ではありません.公共ネットワークは,公開ゲートウェイ,ロードバランサー,またはリバースプロクシーを通じて意図的に Torii を暴露することがあります.その場合でも,可能な限り,認証器のピアツーピアトラフィックおよび管理エンドポイントを制限されたネットワーク上で保持してください.
TIP
ブラウザ VPN ブラウザからのトラフィックを保護するだけです irohad, CLI, SDK, SSH, メトリックやバックアップトラフィックは,これらのプロセスは同じプライベートネットワークでルーティングされない限り.
部署パターン
プライベート・バリダーターマッシュの場合,すべてのバリダータに安定した VPN アドレスまたは私的な DNS 名前を与えます.そのネットワーク上の他のバリダタから彼らの広告されたピアツーピアアドレスをアクセスできるようにペアを設定します.
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"network.addressと network.public_addressで現在のピアに割り当てられたアドレスを使用します. 各ピアは同じ信頼性のあるピアアイデンティティをリストする必要がありますが,独自の VPN ルート表からアクセス可能なアドレスを持つ必要があります.
クライアントと CLI コンフィギュレーションは, Torii エンドポイントを指し, VPN または制御された内部ゲートウェイでアクセスできる:
torii_url = "http://10.20.0.11:8080"Torii が VPN の外で利用可能である場合,認証,料金制限,ログインを提供する TLS リバースプロキシまたはロードバランサーの後ろに置いてください. 公共のインターネットに直接原始的なピアツーピーポートや管理エンドポイントを暴露しないでください.
ファイアウォール規則
VPN が存在する場合でも,ホストとクラウドファイアウォール規則を使用します:
| サービス | 推奨アクセス |
|---|---|
| ピアツーパーポート | 他の検証者 VPN アドレスのみ |
| Torii | アプリケーションバックエンド,オペレーター,または信頼できるクライアント VPN 範囲 |
| メトリックと健康診断 | 事業者のネットワークにおける監視システム |
| SSH と管理 | バスティオンホスト,特権操作者 VPN 範囲,またはガラスを破るプロセス |
| バックアップと保存複製 | プライベートネットワーク上のバックアップシステム |
デフォルト拒否規則は,広範な許容規則よりも監査が容易である.新しいピアがネットワークに加盟すると, VPN 会員登録,ファイアウォール許容リスト,および Iroha 信頼性のあるピア設定を調整した変更として更新します
運用チェックリスト
- VPN 実装が監査され,積極的に維持されていることを選択してください.例えば WireGuard,IPsec,または組織によって承認された管理されたプライベートネットワーク.
- 各ホストおよびオペレーターに対してユニークな VPN 認証情報を使用する.検証者間で VPN キーを共有しないでください.
- VPN の認証情報は, Iroha のプライベートキーとゲネスサイン資料から別々に保持する.
- VPN 遅延,パケット損失,再接続,経路変更を監視する.合意は持続的なネットワーク不安定に敏感である.
- MTU の有効性をテストする パケットフラグマంటేーションは,間隔的なピアまたは Torii の故障のように見えます.
- VPN の範囲がピアツーパー, Torii,メトリック, SSH およびバックアップエンドポイントに到達することが許されている文書.
- ホスト,オペレーターアカウント,または組織がネットワークを去るときに VPN 認証情報を回転します.
- 検証者間の唯一の経路として単一の VPN ゲートウェイを避ける.生産ネットワークのために冗長なゲートウェイやサイトからサイトへの経路を計画する.
- VPN の故障をインシデントレスポンスの演習に含め,操作者はネットワークパーティションと Iroha プロセスの故障を区別する時を知ることができます.