Skip to content

Virtual Private Networks များ

VPN သည် Iroha ဝန်ဆောင်မှုများသို့ မည်သူရောက်ရှိနိုင်သည်ကို ကန့်သတ်သည့်ကွန်ရက်ထိန်းချုပ်မှုတစ်ခုဖြစ်သည်။ validators များ၊ application backends များနှင့် operator များသည်ဖွင့်လှစ်သော အင်တာနက်လမ်းကြောင်းများအစား ပုဂ္ဂလိကလိပ်စာများဖြင့် ဆက်သွယ်သင့်သော သီးသန့်နှင့် ပူးပေါင်းဆောင်ရွက်ချက်များအတွက်အလွန်အသုံးဝင်သည်။

VPN သည် Iroha peer key များ၊ account key များ၊ ခွင့်ပြုချက်များ၊ firewall စည်းမျဉ်းများ၊ monitoring သို့မဟုတ် secure key storage များကို အစားထိုးခြင်းမရှိပါ။ deployment နယ်နိမိတ်အတွင်းမှာ တစ်ခုတည်းသော အလွှာအဖြစ် ကုသပေးပါ။ VPN သည်ကွန်ရက်ရရှိနိုင်မှုကို ကျဉ်းမြောင်းစေပြီး Iroha ဖွဲ့စည်းပုံနှင့် အုပ်ချုပ်မှုသည် မည်သည့်အဖော်များနှင့်စာရင်းများကို ယုံကြည်ရသည်ကို ဆုံးဖြတ်သည်။

VPN ကို ဘယ်အချိန် အသုံးပြုရမလဲ

VPN ကို အသုံးပြုပါ-

  • validator တွေကို မတူညီတဲ့ အဖွဲ့အစည်းတွေ (သို့) မတူညီတဲ့ hosting ဝန်းကျင်တွေမှာ လည်ပတ်ပါတယ်။
  • Torii ကို application backend တွေ၊ operator တွေ (သို့) trusted clients တွေသာ access လုပ်သင့်ပါတယ်။
  • မက်ထရစ်များ၊ မှတ်တမ်းများ SSH သို့မဟုတ် အခြားစီမံခန့်ခွဲမှု အဆုံးအဖြတ်အချက်အလက်များသည် ပုဂ္ဂလိက လုပ်ငန်းရှင်ကွန်ရက်တွင် တည်ရှိရမည်ဖြစ်သည်။
  • စမ်းသပ်မှု (သို့) အဆင့်သတ်မှတ်ရေးကွန်ရက်သည် အများပြည်သူအဆုံးသတ်မှတ်ချက်များကို ဖော်ပြခြင်းမရှိဘဲ ထုတ်လုပ်မှုဝင်ရောက်မှုထိန်းချုပ်မှုများနှင့် ဆင်တူသင့်သည်။

VPN ကို deployment တစ်ခုစီအတွက်လိုအပ်ခြင်းမရှိပါ။ အများပြည်သူကွန်ရက်များမှာ အများပြည်သူဂိတ်တံခါးတစ်ခု၊ load balancer သို့မဟုတ် reverse proxy မှတစ်ဆင့် Torii ကိုရည်ရွယ်ပြီး ဖော်ပြနိုင်သည်။ ထိုအခြေအနေတွင်တောင် validator peer-to-peer traffic နှင့် အုပ်ချုပ်ရေး endpoints များကို တတ်နိုင်သမျှ ကန့်သတ်ထားတဲ့ ကွန်ရက်ပေါ်တွင် ထိန်းသိမ်းထားပါ။

TIP

VPN ရှာဖွေရေးကိရိယာသည် ထိုရှာဖွေရေးခလုတ်မှ ယာဉ်ကြောကိုသာ ကာကွယ်ပေးသည်။ ထိုလုပ်ငန်းစဉ်များကို တစ်ကိုယ်ရေကွန်ရက်တစ်ခုတည်းမှတစ်ဆင့် လမ်းညွှန်မပို့ဘဲ irohad, CLI, SDK, SSH၊ မက်ထရစ်များသို့မဟုတ် Backup Traffic များကို ကာကွယ်ခြင်းမရှိပါ။

တပ်ဆင်မှု ပုံစံ

ပုဂ္ဂလိက validator mesh အတွက် validator တစ်ခုစီကို တည်ငြိမ်တဲ့ VPN လိပ်စာ (သို့) ပုဂ္ဂိုလ်ရေး DNS အမည်ပေးပါ။ သူတို့ ကြော်ငြာထားတဲ့ peer-to-peer လိပ်စာတွေကို အဲဒီကွန်ရက်ကနေ အခြား validators တွေဆီမှ ရယူနိုင်အောင် peers ကို သတ်မှတ်ပါ။

toml
trusted_peers = [
  "PUBLIC_KEY_1@10.20.0.11:1337",
  "PUBLIC_KEY_2@10.20.0.12:1337",
  "PUBLIC_KEY_3@10.20.0.13:1337",
  "PUBLIC_KEY_4@10.20.0.14:1337",
]

[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"

[torii]
address = "10.20.0.11:8080"

network.address နှင့် network.public_address တို့တွင် လက်ရှိ peer ကိုသတ်မှတ်ထားသောလိပ်စာကိုအသုံးပြုပါ။ peer တစ်ခုချင်းစီသည် ယုံကြည်မှုရှိသည့် peer လက္ခဏာများကိုစာရင်းသွင်းသင့်သော်လည်း ၎င်း၏ ကိုယ်ပိုင် VPN လမ်းကြောင်းဇယားမှ ဆက်သွယ်နိုင်သောလိပ်စာများနှင့်အတူ။

Client နှင့် CLI configurations တို့သည် Torii endpoint ကို ညွှန်ပြသင့်ပြီး VPN သို့မဟုတ် ထိန်းချုပ်ထားသော internal gateway မှတစ်ဆင့် ရောက်ရှိနိုင်ပါသည်။

toml
torii_url = "http://10.20.0.11:8080"

Torii ကို VPN အပြင်မှာ ရယူနိုင်ရန်ရှိပါက TLS၊ စစ်ဆေးခြင်း၊နှုန်းသတ်မှတ်ခြင်းနှင့် မှတ်တမ်းတင်ခြင်းတို့ကိုပေးသော ပြန်လည်အထောက်အပံ့ (သို့မဟုတ်) ဝန်ထုပ်ချိန်ညှိစက်နောက်ကွယ်တွင်ထားပါ။ အရိုးသား peer-to-peer ဆိပ်ကမ်းများ သို့မဟုတ် စီမံခန့်ခွဲမှု အဆုံးစွန်များကို အများပြည်သူ အင်တာနက်သို့ တိုက်ရိုက်မဖွင့်လှစ်ပါ။

Firewall စည်းမျဉ်းများ

VPN ရှိပါကတောင် host နဲ့ cloud firewall စည်းမျဉ်းတွေကို သုံးပါ။

ဝန်ဆောင်မှုအကြံပြုချက်များ
Peer-to-peer ဆိပ်ကမ်းအခြားအတည်ပြုသူ VPN အမည်များသာ
ToriiApplication backends, operators, or trusted client VPN range များကို အသုံးပြုခြင်း
မက်ထရစ်များနှင့် ကျန်းမာရေးစစ်ဆေးမှုများလုပ်ငန်းရှင်ကွန်ရက်ပေါ်ရှိ စောင့်ကြည့်ရေးစနစ်များ
SSH နဲ့ စီမံခန့်ခွဲမှုBastion host, privileged operator VPN range သို့မဟုတ် ပြတင်းပေါက်ကွဲခြင်း process
Backup တွေနဲ့ Storage Replication တွေကိုပုဂ္ဂလိက ကွန်ရက်ပေါ်က Backup စနစ်များ

Default-denial စည်းမျဉ်းတွေကို broad allow စည်းမျဉ်းတွေထက် စစ်ဆေးဖို့ ပိုလွယ်ပါတယ်။ peer အသစ်တစ်ခုက ကွန်ရက်ထဲဝင်တဲ့အခါ VPN အဖွဲ့ဝင်စာရင်း၊ firewall allow စာရင်းနဲ့ Iroha trusted peer configuration ကို ညှိနှိုင်းထားတဲ့ ပြောင်းလဲမှု တစ်ခုအဖြစ် update လုပ်ပါ။

စီမံခန့်ခွဲမှု စစ်ဆေးစာရင်း

  • VPN အကောင်အထည်ဖော်မှုကို စစ်ဆေးပြီး တက်ကြွစွာ ထိန်းသိမ်းထားသော WireGuard, IPsec သို့မဟုတ် အဖွဲ့အစည်းက ခွင့်ပြုသည့် စီမံခန့်ခွဲမှု သီးသန့်ကွန်ရက်ကို ရွေးပါ။
  • host နှင့် operator တစ်ခုချင်းအတွက် ထူးခြားသော VPN ခိုင်ခံ့ချက်များကို အသုံးပြုပါ။ validator များအကြား VPN သော့ကိုမမျှဝေပါနဲ့။
  • VPN ခွင့်ပြုချက်များကို Iroha ပုဂ္ဂလိက သော့များနှင့် Genesis လက်မှတ်ရေးထိုးမှုပစ္စည်းများမှ သီးခြားထားပါ။
  • VPN နှောင့်နှေးမှု၊ ပက်ကက် ဆုံးရှုံးမှု၊ ပြန်လည်ဆက်သွယ်ခြင်း၊ လမ်းကြောင်းပြောင်းလဲခြင်းများကို စောင့်ကြည့်ပါ။ သဘောတူညီချက်သည် ရေရှည်တည်တံ့သော ကွန်ရက် မတည်ငြိမ်မှုအတွက် ထိခိုက်လွယ်သည်။
  • ထိရောက်တဲ့ MTU ကို စမ်းသပ်ပါ။ Package fragmentation ဟာ အတောမသတ် peer (သို့) Torii ကျရှုံးမှုလို ထင်ရှားနိုင်ပါတယ်။
  • VPN ကန့်သတ်ချက်များကို peer-to-peer, Torii, metrics, SSH နှင့် backup endpoints တို့သို့ရောက်ရှိခွင့်ပြုထားသောစာရွက်စာတမ်း။
  • host, operator account (သို့) အဖွဲ့အစည်းတစ်ခုက ကွန်ရက်မှ ထွက်သွားတဲ့အခါ VPN ခွင့်ပြုချက်များကို လှည့်ပါ။
  • validator တွေအကြား တစ်ခုတည်းသောလမ်းကြောင်းအဖြစ် VPN gateway ကို ရှောင်ရှားပါ။ ထုတ်လုပ်ရေးကွန်ရက်များအတွက် redundant gateways သို့မဟုတ် site-to-site routes များကို စီစဉ်ပါ။
  • VPN ကျရှုံးမှုများကို incident response drills များတွင် ထည့်သွင်းပါက operator များသည် network partition ကို Iroha process failure မှ ခွဲခြားရန်အချိန်ကိုသိရှိနိုင်သည်။