ვირტუალური კერძო ქსელები
VPN არის ქსელის კონტროლი, რომელიც ზღუდავს იმას, თუ ვის შეუძლია მიაღწიოს Iroha სერვისებს. ის ყველაზე სასარგებლოა კერძო და კონსორციუმის განთავსებისთვის, სადაც ვალიდატორები, აპლიკაციების უკანასკნელი მხარეები და ოპერატორები უნდა კომუნიკაცია პირადი მისამართებზე ღია ინტერნეტ მარშრუტების ნაცვლად.
VPN არ შეიცავს Iroha peer keys, ანგარიშის გასაღები, ნებართვები, firewall წესები, მონიტორინგი ან უსაფრთხო გასაღების შენახვა. განიხილოს იგი როგორც ერთი ფენა განთავსების საზღვარი: VPN შეამცირებს ქსელის ხელმისაწვდომობას, ხოლო Iroha კონფიგურაცია და მმართველობა წყვეტს, თუ რომელ პარტნიორებსა და ანგარიშებს ენდობიან.
როდის გამოიყენოთ VPN
გამოიყენეთ VPN როდესაც:
- დამტკიცებლები სხვადასხვა ორგანიზაციების მიერ ან სხვადასხვა ჰოსტინგის გარემოში ფუნქციონირებს
- Torii უნდა იყოს ხელმისაწვდომი მხოლოდ აპლიკაციების backend-ების, ოპერატორების ან სანდო კლიენტებისათვის.
- მაჩვენებლები, ლოგები, SSH ან სხვა ადმინისტრაციული საბოლოო წერტილები უნდა დარჩეს კერძო ოპერატორის ქსელში.
- საგამოცდო ან ეტაპობრივი ქსელი უნდა ჰგავდეს წარმოების წვდომის კონტროლს, საჯარო საბოლოო წერტილების გამოცხადების გარეშე.
VPN არ არის საჭირო ყველა განთავსებისთვის. საჯარო ქსელები შეიძლება მიზანმიმართულად გამოავლინოს Torii საჯარო კარიბჭის, დატვირთვის ბალანსერის ან რევერსული პროქციის მეშვეობით. იმ შემთხვევაშიც კი, რაც შეიძლება, შეზღუდულ ქსელში ინახეთ ვალიდატორების თანამოაზრე მოძრაობისა და ადმინისტრაციის ბოლო წერტილები.
TIP
ბრაუზერი VPN იცავს მხოლოდ იმ ბრაუზის ტრაფიკს. იგი არ იცავს irohad, CLI, SDK, SSH, მეტრიკებს ან სარეზერვო ტრაფიკს, თუ ეს პროცესები არ არის გადაყვანილი იმავე კერძო ქსელში.
განთავსების ნიმუში
კერძო ვალიდატორის ქსელისათვის, მიუთითეთ თითოეულ ვალიდატორს სტაბილური VPN მისამართი ან კერძო DNS სახელწოდება. კონფიგურირეთ თანატოლები ისე, რომ მათი რეკლამირებული თანატოლური მისამართები ხელმისაწვდომი იყოს სხვა ვალიდატორიდან ამ ქსელის მეშვეობით:
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"გამოიყენეთ ამჟამინდელი თანატოლისთვის დანიშნული მისამართი network.address და network.public_address. თითოეულ თანატოლს უნდა ჩამოთვალოს იგივე სანდო თანატოლების იდენტობა, მაგრამ მისამართებით, რომლებიც ხელმისაწვდომია მისი საკუთარი VPN მარშრუტის ცხრილიდან.
კლიენტის და CLI კონფიგურაციების მიმართულება უნდა მიუთითებდეს Torii საბოლოო წერტილზე, რომლის მიღწევა შესაძლებელია VPN ან კონტროლირებული შიდა კარიბჭის საშუალებით:
torii_url = "http://10.20.0.11:8080"თუ Torii უნდა იყოს ხელმისაწვდომი VPN-ის გარეთ, დააყენეთ იგი სათადარიგო პროქსის ან ტვირთის ბალანსერის უკან, რომელიც უზრუნველყოფს TLS-ის ავთენტიფიცირებას, განაკვეთების შეზღუდვას და ჩანაწერებს. თავიდან აიცილეთ ნედლი პორტების ან ადმინისტრაციის საბოლოო წერტილების პირდაპირი გამოფენა საზოგადოებრივ ინტერნეტში.
ცეცხლსასროლი კედლების წესები
გამოიყენეთ ჰოსტისა და ღრუბლის ფაირვუალის წესი მაშინაც კი, როდესაც VPN არის:
| მომსახურება | რეკომენდებული წვდომა |
|---|---|
| პორტი "პერ-ტო-პერ" | სხვა ვალიდატორი VPN მხოლოდ მისამართით |
| Torii | აპლიკაციების ბაქტენდები, ოპერატორები ან საიმედო კლიენტები VPN |
| მეტრიკები და ჯანმრთელობის კონტროლი | ოპერატორის ქსელზე მონიტორინგის სისტემები |
| SSH და ადმინისტრაცია | ბასტიონური მასპინძელი, პრივილეგირებული ოპერატორი VPN დიაპაზონი ან მინის დაშლის პროცესი |
| სათადარიგოები და შენახვის რეპლიკა | სათადარიგო სისტემები კერძო ქსელში |
დეფალტის უარყოფის წესები უფრო ადვილია აუდიტირდეს, ვიდრე ფართო ნებართვის წესები. როდესაც ახალი თანამოაზრე შედის ქსელში, განახლება VPN წევრობის, firewall ნებართვების სია და Iroha საიმედო თანამოაზრო კონფიგურაცია როგორც ერთი კოორდინირებული ცვლილება.
ოპერაციული კონტროლის სია
- აირჩიეთ აუდიტირებული და აქტიურად მოთავსებული VPN დანერგვა, როგორიცაა WireGuard, IPsec ან ორგანიზაციის მიერ დამტკიცებული მართული კერძო ქსელი.
- გამოიყენეთ უნიკალური VPN საკრედიტაციო მონაცემები თითოეული მასპინძლისა და ოპერატორისთვის. არ გაიზიაროთ VPN გასაღებები ვალიდატორებს შორის.
- შეინახეთ VPN საკრედიტაციო მონაცემები ცალკე Iroha კერძო გასაღებებისა და გენესის ხელმოწერის მასალისგან.
- მონიტორინგი VPN ლეტენცია, პაკეტის დაკარგვა, ხელახლა კავშირები და მარშრუტის ცვლილებები. კონსენსუსი მგრძნობიარეა ქსელის არასტაბილურობისთვის.
- შეამოწმეთ ეფექტური MTU. პაკეტის ფრაგმენტაცია შეიძლება გამოიყურებოდეს როგორც დროდადრო პარტნიორული ან Torii წარუმატებლობა.
- დოკუმენტი, რომლის ფარგლებშიც VPN-ის დიაპაზონები შეიძლება მიაღწიოს Torii, მაჩვენებლებს, SSH და სათადარიგო საბოლოო წერტილებს.
- VPN სანებართვო მონაცემების ბრუნვა, როდესაც მასპინძელი, ოპერატორის ანგარიში ან ორგანიზაცია ტოვებს ქსელს.
- ავიცილეთ ერთი VPN კარიბჭე, როგორც ერთადერთი მარშრუტი ვალიდატორებს შორის. დაგეგმეთ ზედმეტი კარიბხეები ან საწარმოო ქსელების საიტიდან საიტის მიმართულებები.
- ჩართეთ VPN შეფერხებები ინციდენტის რეაგირების წვრთნებში, რათა ოპერატორებმა იცოდნენ, როდის უნდა განასხვავონ ქსელური პარტიცია Iroha პროცესის შეფერხებით.