Skip to content

ვირტუალური კერძო ქსელები

VPN არის ქსელის კონტროლი, რომელიც ზღუდავს იმას, თუ ვის შეუძლია მიაღწიოს Iroha სერვისებს. ის ყველაზე სასარგებლოა კერძო და კონსორციუმის განთავსებისთვის, სადაც ვალიდატორები, აპლიკაციების უკანასკნელი მხარეები და ოპერატორები უნდა კომუნიკაცია პირადი მისამართებზე ღია ინტერნეტ მარშრუტების ნაცვლად.

VPN არ შეიცავს Iroha peer keys, ანგარიშის გასაღები, ნებართვები, firewall წესები, მონიტორინგი ან უსაფრთხო გასაღების შენახვა. განიხილოს იგი როგორც ერთი ფენა განთავსების საზღვარი: VPN შეამცირებს ქსელის ხელმისაწვდომობას, ხოლო Iroha კონფიგურაცია და მმართველობა წყვეტს, თუ რომელ პარტნიორებსა და ანგარიშებს ენდობიან.

როდის გამოიყენოთ VPN

გამოიყენეთ VPN როდესაც:

  • დამტკიცებლები სხვადასხვა ორგანიზაციების მიერ ან სხვადასხვა ჰოსტინგის გარემოში ფუნქციონირებს
  • Torii უნდა იყოს ხელმისაწვდომი მხოლოდ აპლიკაციების backend-ების, ოპერატორების ან სანდო კლიენტებისათვის.
  • მაჩვენებლები, ლოგები, SSH ან სხვა ადმინისტრაციული საბოლოო წერტილები უნდა დარჩეს კერძო ოპერატორის ქსელში.
  • საგამოცდო ან ეტაპობრივი ქსელი უნდა ჰგავდეს წარმოების წვდომის კონტროლს, საჯარო საბოლოო წერტილების გამოცხადების გარეშე.

VPN არ არის საჭირო ყველა განთავსებისთვის. საჯარო ქსელები შეიძლება მიზანმიმართულად გამოავლინოს Torii საჯარო კარიბჭის, დატვირთვის ბალანსერის ან რევერსული პროქციის მეშვეობით. იმ შემთხვევაშიც კი, რაც შეიძლება, შეზღუდულ ქსელში ინახეთ ვალიდატორების თანამოაზრე მოძრაობისა და ადმინისტრაციის ბოლო წერტილები.

TIP

ბრაუზერი VPN იცავს მხოლოდ იმ ბრაუზის ტრაფიკს. იგი არ იცავს irohad, CLI, SDK, SSH, მეტრიკებს ან სარეზერვო ტრაფიკს, თუ ეს პროცესები არ არის გადაყვანილი იმავე კერძო ქსელში.

განთავსების ნიმუში

კერძო ვალიდატორის ქსელისათვის, მიუთითეთ თითოეულ ვალიდატორს სტაბილური VPN მისამართი ან კერძო DNS სახელწოდება. კონფიგურირეთ თანატოლები ისე, რომ მათი რეკლამირებული თანატოლური მისამართები ხელმისაწვდომი იყოს სხვა ვალიდატორიდან ამ ქსელის მეშვეობით:

toml
trusted_peers = [
  "PUBLIC_KEY_1@10.20.0.11:1337",
  "PUBLIC_KEY_2@10.20.0.12:1337",
  "PUBLIC_KEY_3@10.20.0.13:1337",
  "PUBLIC_KEY_4@10.20.0.14:1337",
]

[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"

[torii]
address = "10.20.0.11:8080"

გამოიყენეთ ამჟამინდელი თანატოლისთვის დანიშნული მისამართი network.address და network.public_address. თითოეულ თანატოლს უნდა ჩამოთვალოს იგივე სანდო თანატოლების იდენტობა, მაგრამ მისამართებით, რომლებიც ხელმისაწვდომია მისი საკუთარი VPN მარშრუტის ცხრილიდან.

კლიენტის და CLI კონფიგურაციების მიმართულება უნდა მიუთითებდეს Torii საბოლოო წერტილზე, რომლის მიღწევა შესაძლებელია VPN ან კონტროლირებული შიდა კარიბჭის საშუალებით:

toml
torii_url = "http://10.20.0.11:8080"

თუ Torii უნდა იყოს ხელმისაწვდომი VPN-ის გარეთ, დააყენეთ იგი სათადარიგო პროქსის ან ტვირთის ბალანსერის უკან, რომელიც უზრუნველყოფს TLS-ის ავთენტიფიცირებას, განაკვეთების შეზღუდვას და ჩანაწერებს. თავიდან აიცილეთ ნედლი პორტების ან ადმინისტრაციის საბოლოო წერტილების პირდაპირი გამოფენა საზოგადოებრივ ინტერნეტში.

ცეცხლსასროლი კედლების წესები

გამოიყენეთ ჰოსტისა და ღრუბლის ფაირვუალის წესი მაშინაც კი, როდესაც VPN არის:

მომსახურებარეკომენდებული წვდომა
პორტი "პერ-ტო-პერ"სხვა ვალიდატორი VPN მხოლოდ მისამართით
Toriiაპლიკაციების ბაქტენდები, ოპერატორები ან საიმედო კლიენტები VPN
მეტრიკები და ჯანმრთელობის კონტროლიოპერატორის ქსელზე მონიტორინგის სისტემები
SSH და ადმინისტრაციაბასტიონური მასპინძელი, პრივილეგირებული ოპერატორი VPN დიაპაზონი ან მინის დაშლის პროცესი
სათადარიგოები და შენახვის რეპლიკასათადარიგო სისტემები კერძო ქსელში

დეფალტის უარყოფის წესები უფრო ადვილია აუდიტირდეს, ვიდრე ფართო ნებართვის წესები. როდესაც ახალი თანამოაზრე შედის ქსელში, განახლება VPN წევრობის, firewall ნებართვების სია და Iroha საიმედო თანამოაზრო კონფიგურაცია როგორც ერთი კოორდინირებული ცვლილება.

ოპერაციული კონტროლის სია

  • აირჩიეთ აუდიტირებული და აქტიურად მოთავსებული VPN დანერგვა, როგორიცაა WireGuard, IPsec ან ორგანიზაციის მიერ დამტკიცებული მართული კერძო ქსელი.
  • გამოიყენეთ უნიკალური VPN საკრედიტაციო მონაცემები თითოეული მასპინძლისა და ოპერატორისთვის. არ გაიზიაროთ VPN გასაღებები ვალიდატორებს შორის.
  • შეინახეთ VPN საკრედიტაციო მონაცემები ცალკე Iroha კერძო გასაღებებისა და გენესის ხელმოწერის მასალისგან.
  • მონიტორინგი VPN ლეტენცია, პაკეტის დაკარგვა, ხელახლა კავშირები და მარშრუტის ცვლილებები. კონსენსუსი მგრძნობიარეა ქსელის არასტაბილურობისთვის.
  • შეამოწმეთ ეფექტური MTU. პაკეტის ფრაგმენტაცია შეიძლება გამოიყურებოდეს როგორც დროდადრო პარტნიორული ან Torii წარუმატებლობა.
  • დოკუმენტი, რომლის ფარგლებშიც VPN-ის დიაპაზონები შეიძლება მიაღწიოს Torii, მაჩვენებლებს, SSH და სათადარიგო საბოლოო წერტილებს.
  • VPN სანებართვო მონაცემების ბრუნვა, როდესაც მასპინძელი, ოპერატორის ანგარიში ან ორგანიზაცია ტოვებს ქსელს.
  • ავიცილეთ ერთი VPN კარიბჭე, როგორც ერთადერთი მარშრუტი ვალიდატორებს შორის. დაგეგმეთ ზედმეტი კარიბხეები ან საწარმოო ქსელების საიტიდან საიტის მიმართულებები.
  • ჩართეთ VPN შეფერხებები ინციდენტის რეაგირების წვრთნებში, რათა ოპერატორებმა იცოდნენ, როდის უნდა განასხვავონ ქსელური პარტიცია Iroha პროცესის შეფერხებით.