Виртуалдық жеке желілер
VPN - бұл Iroha қызметтеріне кім қол жеткізе алатынын шектейтін желілік басқару. Бұл жеке және консорциумдық іске қосулар үшін ең пайдалы, онда белодиаторлар, қолданбалық бэкэндтер және операторлар ашық интернет бағыттары орнына жеке мекенжайлар арқылы қарым-қатынас жасауы керек.
VPN Iroha теңгерім кілттерін, есеп кілттерді, рұқсаттарды, өрт қабырғасы ережелерін, мониторингті немесе қауіпсіз кілтті сақтауды алмастырмайды. Оны іске қосу шегінде бір қабат ретінде қараңыз: VPN желіге қол жетімділікті қысқартады, ал Iroha конфигурациясы мен басқаруы қай әріптестер мен шоттарға сенім артатыны туралы шешім қабылдайды.
VPN қашан пайдалану керек?
VPN белгісі қолданылсын:
- растаушыларды әртүрлі ұйымдар немесе әртүрлі хостинг ортасында пайдаланады
- Torii тек қолданбалардың артқасы, операторлар немесе сенімді клиенттер арқылы ғана қолжетімді болуы тиіс
- Метриктер, журналдары, SSH немесе басқа да әкімшілік соңғы нүктелері жеке оператор желісінде сақталуы тиіс.
- Сынақ немесе этаптау желісі қоғамдық соңғы нүктелерді жария етпей, өндірістік қолжетімділік бақылауларына ұқсас болуы тиіс
Әр іске қосу үшін VPN белгісі қажет емес. Қоғамдық желілер Torii -ді жария gateway, load balancer немесе reverse proxy арқылы қасақана ашуы мүмкін. Бұл жағдайда да, мүмкіндігінше шектеулі желіде бауырлас-бауырлас трафигі мен әкімшіліктің соңғы нүктелерін сақтаңыз.
TIP
VPN браузер тек сол браузерден келетін трафикті қорғайды. Бұл irohad, CLI, SDK, SSH, өлшемдер немесе резервтік көшірмелер трафигін қорғамайды, егер бұл процестер бір жеке желі арқылы бағытталмаса.
Қолдану үлгісі
Жеке растаушы торлары үшін әрбір растаушыға тұрақты VPN мекенжайы немесе жеке DNS атауы берілсін. Солардың жарнамаланған жұрттық-жұрттық мекенжайларына осы желі арқылы басқа растаушылар қол жеткізе алады деп жұртшылықтарды баптау:
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"network.address және network.public_address бөлімдерінде ағымдағы теңгерімге берілген мекенжайды пайдаланыңыз. Әр теңгерімнің бірдей сенімді теңгерім сәйкестіктерін тізбелеуі керек, бірақ өзінің VPN маршрут кестесінен қол жеткізуге болатын мекенжайлар болуы тиіс.
Клиент және CLI конфигурациялары Torii аяқтық нүктесіне бағытталуы тиіс, оған VPN немесе басқарушы ішкі шлюз арқылы қол жетімді болуы керек:
torii_url = "http://10.20.0.11:8080"Егер Torii VPN -тен тыс жерде болуы керек болса, оны TLS аутентификациялауды, тарифті шектеуді және тіркелуді қамтамасыз ететін кері прокси немесе жүктеме балансерінің артына қойыңыз. Қарапайым пир-то-пир порттарды немесе әкімшіліктің соңғы нүктелерін тікелей қоғамдық интернетке беруден аулақ болу керек.
Өрт қабырғасы ережелері
VPN бар болса да хост және бұлттың өрт қабырғасы ережелерін қолданыңыз:
| Қызмет көрсету | Қолданба ұсынылады |
|---|---|
| Бiр-бiр порт | Басқа растаушы VPN адресі ғана |
| Torii | Қолданбаның артқа, операторларға немесе сенімді клиенттің VPN диапазоны |
| Өлшемдер мен денсаулық сақтау тексерулері | Оператор желісінің бақылау жүйелері |
| SSH және басқару | Бастиондық қоныс, артықшылықты пайдаланушы VPN диапазоны немесе шыны бұзылу процесі |
| Сақтық көшірме және сақтау репликациясы | Жеке желідегі резервтік жүйелер |
Әдетті бас тарту ережесін аудит жасау кең рұқсат беру ережелеріне қарағанда жеңілірек. Жаңа теңгерім желіге қосылған кезде, VPN мүшелігін жаңарту, өрт қабырғасы рұқсат ету тізімі және Iroha сенімді теңгерім конфигурациясы бір үйлестірілген өзгеріс ретінде.
Операциялық тексеру тізімі
- VPN іске асырылуын тексеріп, белсенді түрде ұстап тұруды таңдаңыз, мысалы, WireGuard, IPsec немесе ұйым бекіткен жеке басқарушы желі.
- Ерекше қолданылсын VPN әр қоректендіруші мен оператордың жеке куәліктері. VPN растаушылар арасындағы кілттер.
- VPN куәліктерін Iroha жеке кілттерінен және генез қолтаңбалау материалдарынан бөлек ұстаңыз.
- VPN кешіктіруді, пакеттерді жоғалтуды, қайта қосылуды және бағыт өзгеруін бақылау. Консенсус желілердің тұрақты тұрақсыздығына бейімделеді.
- Белгілі MTU сынағын жүргізу. Пакеттердің бөлшектелуі аралас достар немесе Torii сәтсіздіктерге ұқсауы мүмкін.
- VPN диапазондарының бір-біріне, Torii, метрикаларға, SSH және резервтік соңғы нүктелерге жетуіне рұқсат етілген құжат.
- Үйлестіруші, оператор тіркелгісі немесе ұйымы желіден кеткен кезде VPN куәліктерін айналдырыңыз.
- Валидаторлар арасындағы жалғыз бағыт ретінде бір VPN шлюзден аулақ болыңыз. Өндірістік желілер үшін артықшыл шлюздер немесе сайттан-сайтқа маршруттарды жоспарлау.
- VPN оқиғаға жауап беру жаттығуларында сәтсіздіктерді қосу, сондықтан операторлар желі бөлінісін Iroha процесінің сәтсіздікінен қашан ажырататынын білуі керек.