Виртуальные частные сети
VPN - это сетевой контроль, который ограничивает доступ к услугам Iroha. Он наиболее полезен для частных и консорциумных развертываний, где валидаторы, бэкгенды приложений и операторы должны общаться по частным адресам вместо открытых интернет-маршрутов.
VPN не заменяет Iroha равные ключи, ключи учетной записи, разрешения, правила брандмауэра, мониторинг или безопасное хранение ключей. VPN уменьшает доступность сети, в то время как конфигурация и управление Iroha определяют, кому доверяются партнеры и счета.
Когда использовать VPN
Используйте VPN, когда:
- валидаторы используются различными организациями или в разных средах хостинга
- Torii должен быть доступен только для приложений, операторов или доверенных клиентов;
- показатели, журналы, SSH или другие конечные пункты управления должны оставаться в сети частного оператора
- сеть испытаний или стажировки должна напоминать контроль доступа к производству без разоблачения общественных конечных точек
VPN не требуется для каждой развертывания. Общественные сети могут намеренно раскрывать Torii через общественный шлюз, балансировщик нагрузки или обратный прокси. Даже в этом случае, если это возможно, поддерживайте перемещение и конечные точки администрирования проверяющего персонала на ограниченной сети.
TIP
Браузер VPN защищает трафик только от этого браузера. Он не защищает irohad, CLI, SDK, SSH, метрику или резервный трафик, если эти процессы не направляются через ту же частную сеть.
Модель развертывания
Для сети частных валидаторов укажите каждому валидатору устойчивый адрес VPN или имя частного DNS. Конфигурируйте сверстников таким образом, чтобы их рекламные адресы сверстника были доступны от других валидаторы через эту сеть:
trusted_peers = [
"PUBLIC_KEY_1@10.20.0.11:1337",
"PUBLIC_KEY_2@10.20.0.12:1337",
"PUBLIC_KEY_3@10.20.0.13:1337",
"PUBLIC_KEY_4@10.20.0.14:1337",
]
[network]
address = "10.20.0.11:1337"
public_address = "10.20.0.11:1337"
[torii]
address = "10.20.0.11:8080"Используйте адрес, присвоенный текущему сообщнику в network.address и network.public_address. Каждый сообщник должен перечислить те же доверенные идентификаторы сообщника, но с адресами, до которых можно добраться из собственной таблицы маршрутов VPN.
Конфигурации клиента и CLI должны указывать на конечную точку Torii, до которой можно добраться через VPN или через контролируемый внутренний шлюз:
torii_url = "http://10.20.0.11:8080"Если Torii должен быть доступен за пределами VPN, поместите его за реверсный прокси или балансировщик нагрузки, который обеспечивает TLS аутентификацию, ограничение скорости и запись. Избегайте воздействия сырых портов peer-to-peer или конечных точек администрации непосредственно в общественном интернете.
Правила пожарной стены
Используйте правила хостинга и облачных брандмауэров, даже когда присутствует VPN:
| Служба | Рекомендуемый доступ |
|---|---|
| Пир-то-пер порты | Другие валидаторы VPN адресы только |
| Torii | Ограничения задействования приложений, операторов или доверенных клиентов VPN |
| Показатели и проверки здоровья | Системы мониторинга в сети операторов |
| SSH и администрация | Бастион хост, привилегированный оператор VPN диапазон или процесс разрыва стекла |
| Резервные копии и копирование хранилища | Системы резервного копирования в частной сети |
Правила отказа от использования по умолчанию проще проверять, чем правила широкого разрешения. Когда новый партнер присоединяется к сети, обновьте членство VPN, список разрешений на брандмауэр и конфигурацию доверенных партнеров Iroha в качестве одного скоординированного изменения.
Операционный контрольный список
- Выберите проверенную и активно поддерживаемую VPN реализацию, такую как WireGuard, IPsec или одобренная организацией управляемая частная сеть.
- Используйте уникальные VPN аккредитации для каждого хоста и оператора. Не делитесь ключами VPN между валидаторами.
- Сохраняйте идентификационные данные VPN отдельно от частных ключей Iroha и материалов подписи генезиса.
- Следить за VPN задержкой, потерей пакетов, восстановлением соединений и изменениями маршрута. Консенсус чувствителен к постоянной нестабильности сети.
- Проверяйте эффективность MTU. Фрагментация пакетов может выглядеть как перерывные неисправности соперников или Torii.
- Документ, в котором диапазоны VPN допускаются к достижению peer-to-peer, Torii, метрики, SSH и конечных точек резервного копирования.
- Переключите VPN аккредитации, когда хост, операторская учетная запись или организация покидают сеть.
- Избегайте единого шлюза VPN как единственного маршрута между валидаторами. Планируйте избыточные шлюзы или маршруты с места на место для производственных сетей.
- Включить неисправности VPN в упражнениях реагирования на инциденты, чтобы операторы знали, когда отличать сетевое разделение от неисправной работы процесса Iroha.