
In der Fortsetzung der ErzĂ€hlung ĂŒber ZeroTier, von der in dem Artikel "Intelligenter Ethernet-Switch fĂŒr den Planeten Erde" beschriebenen Theorie, komme ich zur Praxis, in der:
- Wir erstellen und konfigurieren einen privaten Netzwerkcontroller
- Wir erstellen ein virtuelles Netzwerk
- Wir konfigurieren und verbinden Knoten damit
- Wir ĂŒberprĂŒfen die Netzwerkverbindung zwischen ihnen
- Wir schlieĂen den Zugriff auf das GUI des Netzwerkcontrollers von auĂen aus
Netzwerkcontroller
Wie bereits zuvor erwÀhnt, benötigt der Benutzer zum Erstellen virtueller Netzwerke, zur Verwaltung dieser sowie zur Verbindung von Knoten einen Netzwerkcontroller, dessen grafische BenutzeroberflÀche (GUI) in zwei Varianten existiert:
Varianten von ZeroTier GUI
- Die erste stammt vom Entwickler von ZeroTier und ist als öffentliches Cloud-Lösung erhĂ€ltlich, die im SaaS-Modell angeboten wird, mit vier AbonnementplĂ€nen, einschlieĂlich eines kostenlosen, aber in der Anzahl der verwalteten GerĂ€te und des Supportniveaus eingeschrĂ€nkten Plans.
- Die zweite ist von einem unabhĂ€ngigen Entwickler, die funktional etwas einfacher ist, jedoch als privates Open-Source-Lösung fĂŒr den Einsatz vor Ort oder in Cloud-Ressourcen verfĂŒgbar ist.
In meiner Praxis habe ich beide genutzt und mich letztendlich fĂŒr die zweite entschieden. Der Grund dafĂŒr waren die Warnungen des Entwicklers.
âNetzwerkcontroller dienen als Zertifizierungszentren fĂŒr virtuelle ZeroTier-Netzwerke. Dateien, die die geheimen SchlĂŒssel des Controllers enthalten, mĂŒssen sorgfĂ€ltig geschĂŒtzt und sicher archiviert werden. Ihre Kompromittierung ermöglicht es unbefugten Angreifern, betrĂŒgerische Netzwerk Konfigurationen zu erstellen, wĂ€hrend der Verlust zu einem Verlust der FĂ€higkeit fĂŒhrt, das Netzwerk zu kontrollieren und zu verwalten, was es faktisch unbrauchbar macht.â
Und auch Anzeichen eigener IT-Paranoia đ
- Selbst wenn Cheburlnet kommt â ich muss Zugang zu meinem Netzwerkcontroller haben;
- Der Netzwerkcontroller sollte nur von mir verwendet werden, wobei ich bei Bedarf meinen vertrauenswĂŒrdigen Personen Zugang gewĂ€hren kann;
- Es muss die Möglichkeit bestehen, den Zugriff auf den Netzwerkcontroller von auĂen einzuschrĂ€nken.
Es hat wenig Sinn, in diesem Artikel auf die Bereitstellung eines Netzwerkcontrollers und dessen GUI auf physischen oder virtuellen Ressourcen vor Ort einzugehen. DafĂŒr gibt es auch drei GrĂŒnde:
- Es werden mehr Buchstaben sein als geplant
- darĂŒber wurde bereits berichtet auf GitHab des GUI-Entwicklers
- das Thema des Artikels geht ĂŒber etwas anderes
Deshalb werde ich, indem ich den Weg des geringsten Widerstands wÀhle, in dieser ErzÀhlung den Netzcontroller mit GUI auf Basis von VDS, erstellt aus der Vorlage, die freundlicherweise von meinen Kollegen bei ProHoster entwickelt wurde.
Ersteinrichtung
Nach der Erstellung kann er bei Bedarf erweitert werden. FĂŒr Server aus der angegebenen Vorlage erhĂ€lt der Benutzer ĂŒber den Browser Zugang zum Web-GUI des Controllers, indem er die Adresse httŃs://:3443 aufruft

StandardmĂ€Ăig Server bereits ein selbstsigniertes TLS/SSL-Zertifikat enthĂ€lt. FĂŒr mich reicht das aus, da ich den Zugriff von auĂen einschrĂ€nke. FĂŒr diejenigen, die andere Arten von Zertifikaten verwenden möchten, gibt es Installationsanleitung auf GitHab des GUI-Entwicklers.
Bei der ersten Anmeldung des Benutzers in das System Anmelden mit den standardmĂ€Ăig festgelegten Anmeldedaten â admin und passwort:

wird angeboten, das Standardpasswort in ein benutzerdefiniertes zu Àndern

Ich mache es ein wenig anders â ich Ă€ndere das Passwort des vorhandenen Benutzers nicht, sondern erstelle einen neuen â Benutzer erstellen.
Ich lege den Namen des neuen Benutzers fest â Benutzername:
Ich lege das neue Passwort fest â Neues Passwort eingeben:
BestĂ€tige das neue Passwort â Passwort erneut eingeben:
Die eingegebenen Zeichen sind groĂ-/kleinschreibungsempfindlich â seien Sie vorsichtig!
Das KontrollkĂ€stchen zur BestĂ€tigung der Ănderung des Passworts bei der nĂ€chsten Anmeldung â Ăndere Passwort bei der nĂ€chsten Anmeldung: lasse ich unausgewĂ€hlt.
Um die eingegebenen Daten zu bestÀtigen, klicke ich auf Passwort festlegen:

Danach: melde ich mich erneut an â Abmelden / Anmelden, bereits mit den Anmeldedaten des neuen Benutzers:

Dann gehe ich zum Tab Benutzer â Users und lösche den Benutzer admin, indem ich auf das MĂŒlleimer-Icon klicke, das sich links neben seinem Namen befindet.

In Zukunft kann das Passwort des Benutzers geÀndert werden, indem entweder auf seinen Namen oder auf Passwort festlegen geklickt wird.
Erstellung eines virtuellen Netzwerks
Um ein virtuelles Netzwerk zu erstellen, muss der Benutzer zum Tab Netzwerk hinzufĂŒgenwechseln. Dies kann ĂŒber die Seite User â die Startseite des Web-GUI, auf der die ZeroTier-Adresse dieses Netzcontrollers angezeigt wird und ein Link zur Seite mit der Liste der ĂŒber ihn erstellten Netzwerke vorhanden ist. Home legt der Benutzer den Namen des neu zu erstellenden Netzwerks fest.

Auf der Seite Netzwerk hinzufĂŒgen Bei der Anwendung der eingegebenen Daten â

Netzwerk erstellen gelangt der Benutzer zur Seite mit der Liste der Netzwerke, auf der angegeben ist: Netzwerkname
â der Netzwerkname als Link, ĂŒber den er geĂ€ndert werden kann Netzwerk-ID
â die Netzwerkkennung detail
â Link zur Seite mit den Detailparametern des Netzwerks einfache Einrichtung
â Link zur Seite fĂŒr einfache Einstellungen Mitglieder
Mitglieder â Link zur Seite zur Verwaltung der Knoten

FĂŒr die weitere Konfiguration gehen wir ĂŒber den Link â Link zur Seite fĂŒr einfache Einstellungen. Auf der sich öffnenden Seite gibt der Benutzer den Bereich von IPv4-Adressen fĂŒr das zu erstellende Netzwerk an. Dies kann automatisch durch Klicken auf die SchaltflĂ€che erfolgen Netzwerkadresse generieren oder manuell, indem die Netzmaske in das entsprechende Feld eingegeben wird CIDR.

Nach erfolgreicher Eingabe der Daten muss man mit der SchaltflĂ€che ZurĂŒck auf die Seite mit der Liste der Netzwerke zurĂŒckkehren. Damit kann die grundlegende Netzwerkkonfiguration als abgeschlossen betrachtet werden.
Verbindung der Netzwerk-Knoten
- Zuerst muss auf dem Knoten, den der Benutzer mit dem Netzwerk verbinden möchte, der Dienst ZeroTier One installiert werden.Was ist ZeroTier One?ZeroTier One â ein Dienst, der auf Laptops, Desktop-Computern, Servern, virtuellen Maschinen und Containern lĂ€uft und Verbindungen zu einem virtuellen Netzwerk ĂŒber einen virtuellen Netzwerkport ermöglicht, Ă€hnlich einem VPN-Client. Nach der Installation und dem Start des Dienstes kann man sich mit virtuellen Netzwerken verbinden, indem man ihre 16-stelligen Adressen verwendet. Jedes Netzwerk sieht aus wie ein virtueller Netzwerkport im System, der sich wie ein gewöhnlicher Ethernet-Port verhĂ€lt.
Links zu den Distributionen sowie Installationsbefehle finden Sie auf der Herstellerseite. Der installierte Dienst kann ĂŒber die Eingabeaufforderung (CLI) mit Administrator-/Root-Rechten verwaltet werden. In Windows/MacOS auch ĂŒber eine grafische BenutzeroberflĂ€che. In Android/iOS nur ĂŒber die GUI. - ĂberprĂŒfung des Erfolgs der Installationsdienstes:CLI:
zerotier-cli statusErgebnis:
200 info ebf416fac1 1.4.6 ONLINE
GUI:Der tatsÀchliche Betrieb der Anwendung und das Vorhandensein einer Zeile mit der Node-ID mit der Adresse des Knotens.
- Verbindung des Knotens mit dem Netzwerk:CLI:
zerotier-cli joinErgebnis:
200 join OKGUI:
UnterstĂŒtzung von AV1-Videos auf Systemen mit ARM-Prozessoren (wurde vor 5 Jahren deaktiviert, da ARM-Prozessoren zu schwach waren, um dieses Format mit ausreichender Leistung zu decodieren). mit einem Rechtsklick auf das Symbol ZeroTier One im System-Tray und Auswahl des Punkts â Netzwerk beitreten.

MacOS: Starten Sie die Anwendung ZeroTier One im MenĂŒleiste, falls noch nicht gestartet. Klicken Sie auf das Symbol â und wĂ€hlen Sie Netzwerk beitreten.Android/iOS: + (plus Symbol) in der Anwendung

Geben Sie im angezeigten Feld die im GUI des Netzwerkcontrollers angegebene ID ein â die Netzwerkkennung, und klicken Sie auf Beitreten / Netzwerk hinzufĂŒgen. - Zuweisung einer IP-Adresse an den Knoten
Jetzt kehren wir zum Netzwerkcontroller zurĂŒck und navigieren auf der Seite mit der Liste der Netzwerke ĂŒber den Link Mitglieder. Wenn Sie auf dem Bildschirm ein Ă€hnliches Bild wie dieses sehen â bedeutet es, dass Ihr Netzwerkcontroller die Anfrage zur BestĂ€tigung der Verbindung mit dem Netzwerk vom verbundenen Knoten erhalten hat.
Auf dieser Seite lassen wir vorlÀufig alles wie es ist und klicken auf den Link IP-Zuweisung wir gehen zur Zielseite des IP-Adressknotens:
Nach der Zuweisung der Adresse, auf die SchaltflĂ€che Hinten kehren wir zur Seite mit der Liste der verbundenen Knoten zurĂŒck und geben einen Namen an â Mitgliedsname und aktivieren das KontrollkĂ€stchen zur Autorisierung des Knotens im Netzwerk â Autorisierte. Ăbrigens ist dieses KontrollkĂ€stchen ein sehr praktisches Tool zum Trennen/Vernetzen des Knotens mit dem Netzwerk in Zukunft.
Ănderungen speichern mit der SchaltflĂ€che Aktualisieren. - ĂberprĂŒfung des Verbindungsstatus des Knotens im Netzwerk:
Um den Verbindungsstatus am Knoten zu ĂŒberprĂŒfen, fĂŒhren wir aus:
CLI:zerotier-cli listnetworksErgebnis:
200 listnetworks
200 listnetworks 2da06088d9f863be Mein_1st_VLAN be:88:0c:cf:72:a1 OK PRIVAT ethernet_32774 10.10.10.2/24
GUI:Der Netzwerkstatus sollte OK sein
Um die anderen Knoten zu verbinden, wiederholen wir die Schritte 1-5 fĂŒr jeden von ihnen.
Â
ĂberprĂŒfung der Netzwerkverbindung der Knoten
Ich mache das, indem ich den Befehl ausfĂŒhre ping auf dem mit dem Netzwerk verbundenen GerĂ€t, das ich gerade steuere.

Auf dem Screenshot des Web-GUI des Controllers sind drei zum Netzwerk verbundene Knoten zu sehen:
- ZTNCUI â 10.10.10.1 â mein Netzwerkcontroller mit GUI â VDS in einem der Rechenzentren von ProHoster. FĂŒr den normalen Betrieb ist es nicht notwendig, ihn mit dem Netzwerk zu verbinden, aber ich habe es getan, da ich den Zugriff auf die WeboberflĂ€che von auĂen einschrĂ€nken möchte. Dazu spĂ€ter mehr.
- MyComp â 10.10.10.2 â mein Arbeitscomputer â physischer PC
- Backup â 10.10.10.3 â VDS in einem anderen Rechenzentrum.
Deshalb ĂŒberprĂŒfe ich die VerfĂŒgbarkeit der anderen Knoten von meinem Arbeitscomputer aus mit den Befehlen:
ping 10.10.10.1Ping von 10.10.10.1 mit 32 Bytes Daten:
Antwort von 10.10.10.1: Bytes=32 Zeit=14ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=7ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=2ms TTL=64
Ping-Statistiken fĂŒr 10.10.10.1:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefÀhre Rundreisezeiten in Millisekunden:
Minimum = 2ms, Maximum = 14ms, Durchschnitt = 6ms
ping 10.10.10.3Ping 10.10.10.3 mit 32 Bytes Daten:
Antwort von 10.10.10.3: Bytes=32 Zeit=15ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=8ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Ping-Statistiken fĂŒr 10.10.10.3:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefÀhre Rundreisezeiten in Millisekunden:
Minimum = 4ms, Maximum = 15ms, Durchschnitt = 7ms
Der Benutzer hat das Recht, andere Tools zur ĂberprĂŒfung der Erreichbarkeit von Knoten im Netzwerk zu verwenden, sowohl solche, die in das Betriebssystem integriert sind, als auch solche wie NMAP, Advanced IP Scanner usw.
Sperren Sie den Zugriff auf die GUI des Netzwerkcontrollers von auĂen.
Um die Wahrscheinlichkeit eines unbefugten Zugriffs auf den VDS, auf dem sich mein Netzwerkcontroller befindet, zu verringern, kann ich die Firewall im persönlichen Bereich von ProHoster nutzen. Dieses Thema wĂ€re eher fĂŒr einen separaten Artikel geeignet. Deshalb werde ich hier zeigen, wie man den Zugriff auf die GUI des Controllers nur aus dem Netzwerk ermöglicht, das ich in diesem Artikel erstellt habe.
DafĂŒr muss ich mich per SSH mit dem VDS verbinden, auf dem sich der Controller befindet, und die Konfigurationsdatei mit dem Befehl öffnen:
nano /opt/key-networks/ztncui/.envIn der geöffneten Datei, nach der Zeile âHTTPS_PORT=3443â, die die Adresse des Ports enthĂ€lt, ĂŒber den das GUI geöffnet wird, muss eine zusĂ€tzliche Zeile mit der Adresse hinzugefĂŒgt werden, ĂŒber die das GUI geöffnet werden soll â in meinem Fall ist das HTTPS_HOST=10.10.10.1.
Dann speichere ich die Datei
Strg+C
Y
EnterÂ
und fĂŒhre den Befehl aus:
systemctl restart ztncuiUnd das war's, jetzt ist das GUI meines Netzwerkcontrollers nur fĂŒr Knoten im Netzwerk 10.10.10.0/24 verfĂŒgbar.
Zum Abschluss
Damit möchte ich den ersten Teil des praktischen Leitfadens zur Erstellung virtueller Netzwerke auf Basis von ZeroTier abschlieĂen. Ich freue mich auf eure Kommentare.
Um die Zeit bis zur Veröffentlichung des nĂ€chsten Teils zu ĂŒberbrĂŒcken, in dem ich erzĂ€hlen werde, wie man ein virtuelles Netzwerk mit einem physischen verbindet, wie man den âRoad Warriorâ-Modus organisiert und noch einiges mehr, lade ich euch ein, euer eigenes virtuelles Netzwerk mithilfe eines privaten Netzwerkcontrollers mit GUI, basierend auf VDS vom Marktplatz, zu erstellen. Website ProHoster. Zudem gilt fĂŒr alle neuen Kunden eine kostenlose Testphase von 3 Tagen!
P.S. Ja! Ich hÀtte es fast vergessen! Einen Knoten aus dem Netzwerk kann man mit einem Befehl in der CLI dieses Knotens entfernen.
zerotier-cli leave200 leave OK
oder mithilfe des Befehls Delete in der GUI des Clients auf dem Knoten.
-> EinfĂŒhrung. Theoretischer Teil. Intelligenter Ethernet-Switch fĂŒr den Planeten Erde
-> Praktischer Leitfaden zur Erstellung virtueller Netzwerke. Teil 1
-> Praktischer Leitfaden zur Erstellung virtueller Netzwerke. Teil 2
Quelle: habr.com





