
Um die Diskussion ĂŒber ZeroTier fortzusetzen, von der Theorie, die im Artikel âIntelligenter Ethernet-Switch fĂŒr den Planeten Erdeâ beschrieben wurde, gehe ich zur Praxis ĂŒber, in der:
- Wir erstellen und konfigurieren einen privaten Netzwerk-Controller
- Wir erstellen ein virtuelles Netzwerk
- Wir konfigurieren und verbinden Knoten damit
- Wir ĂŒberprĂŒfen die Netzwerkverbindung zwischen ihnen
- Wir schlieĂen den Zugang zur GUI des Netzwerk-Controllers von auĂen
Netzwerk-Controller
Wie bereits erwÀhnt, benötigt der Benutzer zur Erstellung, Verwaltung und Verbindung von virtuellen Netzwerken einen Netzwerk-Controller, dessen grafische BenutzeroberflÀche (GUI) in zwei Varianten existiert:
Optionen fĂŒr ZeroTier GUI
- Eine davon ist die von den ZeroTier-Entwicklern, die als öffentliche Cloud-Lösung im SaaS-Modell verfĂŒgbar ist, mit vier Abonnements, darunter ein kostenloses, aber eingeschrĂ€nkt in der Anzahl der verwalteten GerĂ€te und des UnterstĂŒtzungsniveaus.
- Die zweite â von einem unabhĂ€ngigen Entwickler, etwas einfacher in der FunktionalitĂ€t, aber als privates Open-Source-Lösung verfĂŒgbar, zur Nutzung vor Ort oder in Cloud-Ressourcen.
In meiner Praxis habe ich beide Methoden verwendet und mich schlieĂlich fĂŒr die zweite entschieden. Der Grund dafĂŒr waren die Warnungen des Entwicklers.
âNetzwerkcontroller fungieren als Zertifizierungszentren fĂŒr virtuelle ZeroTier-Netzwerke. Die Dateien, die geheime SchlĂŒssel des Controllers enthalten, mĂŒssen sorgfĂ€ltig geschĂŒtzt und zuverlĂ€ssig archiviert werden. Ihre Kompromittierung ermöglicht es unautorisierten Angreifern, betrĂŒgerische Netzwerkkonfigurationen zu erstellen, wĂ€hrend ein Verlust dazu fĂŒhrt, dass die Kontrolle und Verwaltung des Netzwerks verloren geht, was es im Wesentlichen unbenutzbar macht.â
Und auch Anzeichen meiner eigenen Cybersecurity-Paranoia đ
- Selbst wenn CheburNet kommt, sollte ich Zugang zu meinem Netzwerkcontroller behalten;
- Der Netzwerkcontroller sollte nur von mir verwendet werden. Bei Bedarf kann ich vertrauenswĂŒrdigen Personen Zugang gewĂ€hren;
- Es sollte die Möglichkeit geben, den Zugriff auf den Netzwerkcontroller von auĂen einzuschrĂ€nken.
Es macht wenig Sinn, im Detail darauf einzugehen, wie man einen Netzwerkcontroller und das zugehörige GUI auf lokalen physischen oder virtuellen Ressourcen bereitstellt. DafĂŒr gibt es drei GrĂŒnde:
- Die Anzahl der Seiten wird gröĂer sein als geplant.
- DarĂŒber wurde bereits berichtet. Auf GitHub des GUI-Entwicklers
- geht es in diesem Artikel um etwas anderes.
Daher wÀhle ich den einfacheren Weg und verwende in diesem Bericht einen Netzwerkcontroller mit GUI, der basiert auf VDS, erstellt aus einer Vorlage, die freundlicherweise von meinen Kollegen bei ProHoster entwickelt wurde.
Erstkonfiguration
Nach der Erstellung Server aus der angegebenen Vorlage erhĂ€lt der Benutzer ĂŒber den Browser Zugriff auf das Web-GUI des Controllers, indem er die Adresse httŃs://:3443 aufruft.

StandardmĂ€Ăig der Server Es kommt bereits mit einem vorinstallierten selbstsignierten TLS/SSL-Zertifikat. Das reicht mir aus, da ich den Zugriff von auĂen sperre. FĂŒr diejenigen, die andere Zertifikatstypen verwenden möchten, gibt es eine Installationsanleitung auf GitHub des GUI-Entwicklers.
Beim ersten Login des Benutzers Anmelden mit dem standardmĂ€Ăig festgelegten Benutzernamen und Passwort â admin und Passwort:

wird angeboten, das Standardpasswort in ein individuelles zu Àndern.

Ich gehe etwas anders vor â ich Ă€ndere das Passwort des bestehenden Benutzers nicht, sondern erstelle einen neuen Benutzer â Benutzer erstellen.
Ich gebe den Namen des neuen Benutzers an â Benutzername:
Ich lege ein neues Passwort fest â Neues Passwort eingeben:
Ich bestĂ€tige das neue Passwort â Passwort erneut eingeben:
Die eingegebenen Zeichen sind case-sensitive â seien Sie vorsichtig!
BestĂ€tigungs-Checkbox fĂŒr PasswortĂ€nderung beim nĂ€chsten Login â Passwort beim nĂ€chsten Login Ă€ndern: nicht markieren.
Um die eingegebenen Daten zu bestÀtigen, klicke ich auf Passwort festlegen:

Dann: ich logge mich wieder ein â Ausloggen / Anmelden, bereits mit den Anmeldedaten des neuen Benutzers:

Dann wechsle ich zum Tab Benutzer â Benutzer und lösche den Benutzer admin, indem ich auf das MĂŒlleimer-Icon klicke, das sich links neben seinem Namen befindet.

Das Passwort des Benutzers kann spÀter geÀndert werden, indem entweder auf seinen Namen oder auf Passwort festlegen geklickt wird.
Virtuelles Netzwerk erstellen
Um ein virtuelles Netzwerk zu erstellen, muss der Benutzer zum Tab Netzwerk hinzufĂŒgen. Dies kann unter Benutzer ĂŒber die Seite Startseite â die Hauptseite des Web-GUI, auf der die ZeroTier-Adresse dieses Netzwerkcontrollers angezeigt wird und ein Link zur Seite mit der Liste der ĂŒber ihn erstellten Netzwerke vorhanden ist.

Auf der Seite Netzwerk hinzufĂŒgen gibt der Benutzer den Namen des neu zu erstellenden Netzwerks an.

Bei Verwendung der eingegebenen Daten â Netzwerk erstellen gelangt der Benutzer zu einer Seite mit der Liste der Netzwerke, auf der Folgendes angegeben ist:
Netzwerkname â der Name des Netzwerks als Link, ĂŒber den er geĂ€ndert werden kann
Netzwerk-ID â der Identifikator des Netzwerks
Detail â Link zur Seite mit detaillierten Netzwerkanforderungen
einfache Einrichtung â Link zur Seite fĂŒr die einfache Konfiguration
Mitglieder â Link zur Seite zur Verwaltung der Knoten

FĂŒr weitere Einstellungen gehen Sie ĂŒber den Link einfache Einrichtung. Auf der geöffneten Seite gibt der Benutzer den Bereich der IPv4-Adressen fĂŒr das zu erstellende Netzwerk an. Dies kann automatisiert erfolgen, indem die SchaltflĂ€che Netzwerkadresse generieren oder manuell durch Eingabe der Netzwerkmaske in das entsprechende Feld CIDR.

bestĂ€tigt werden. Bei erfolgreicher Dateneingabe muss man ĂŒber die SchaltflĂ€che ZurĂŒck zur Seite mit der Liste der Netzwerke zurĂŒckkehren. Damit kann die Hauptkonfiguration des Netzwerks als abgeschlossen angesehen werden.
Verbindung von Knoten zum Netzwerk
- ZunĂ€chst muss auf dem Knoten, den der Benutzer mit dem Netzwerk verbinden möchte, der Dienst ZeroTier One installiert werden.Was ist ZeroTier One?ZeroTier One â ein Dienst, der auf Laptops, Desktop-Computern, Servern, virtuellen Maschinen und Containern lĂ€uft und Verbindungen zu virtuellen Netzwerken ĂŒber einen virtuellen Netzwerkport bereitstellt, Ă€hnlich einem VPN-Client. Nach der Installation und dem Start des Dienstes können Sie sich mit den 16-stelligen Adressen der virtuellen Netzwerke verbinden. Jedes Netzwerk erscheint im System als virtueller Netzwerkport, der sich wie ein normaler Ethernet-Port verhĂ€lt.
Links zu den Distributionen sowie die Installationsbefehle finden Sie auf der Herstellerseite. Den installierten Dienst können Sie ĂŒber das Terminal, die Eingabeaufforderung (CLI) mit Admin-/Root-Rechten verwalten. Unter Windows/MacOS auĂerdem ĂŒber die grafische BenutzeroberflĂ€che. Unter Android/iOS nur mit GUI. - ĂberprĂŒfung des Erfolgs der Installation des Dienstes:CLI:
zerotier-cli statusDas Ergebnis:
200 info ebf416fac1 1.4.6 ONLINE
GUI:Die Tatsache, dass die Anwendung lÀuft, und das Vorhandensein eines Eintrags mit der Node-ID der Knotenadresse.
- Verbindung eines Knotens zum Netzwerk:CLI:
zerotier-cli joinDas Ergebnis:
200 join OKGUI:
Windows: Rechtsklick auf das Symbol ZeroTier One im Systemtray und Auswahl des Punktes â Join Network.

MacOS: Die Anwendung im MenĂŒleiste starten, falls noch nicht gestartet. Klicken Sie auf das Symbol â und wĂ€hlen Sie ZeroTier One Android/iOS: + (Plus-Zeichen) im App Join Network.Android/iOS: + (Bild eines Pluszeichens) in der App

Geben Sie im angezeigten Feld die im GUI des Netzwerkkontrollers angegebene Adresse ein Netzwerk-ID, und klicken Sie auf Netzwerk beitreten / hinzufĂŒgen. - IP-Adresse dem Knoten zuweisen
Jetzt kehren wir zum Netzwerkkontroller zurĂŒck und navigieren auf der Seite mit der Netzwerkliste zu dem Link Mitglieder. Wenn Sie auf dem Bildschirm ein Ă€hnliches Bild sehen, bedeutet dies, dass Ihr Netzwerkkontroller eine BestĂ€tigungsanfrage zur Netzwerkverbindung vom verbundenen Knoten erhalten hat.
Auf dieser Seite lassen wir vorerst alles so wie es ist und klicken auf den Link IP-Zuweisung um zur Seite fĂŒr die Zuweisung der IP-Adresse zu gelangen:
Nach der Zuweisung der Adresse klicken wir auf die SchaltflĂ€che ZurĂŒck und kehren zur Seite der Liste der verbundenen Knoten zurĂŒck, wo wir den Namen festlegen â Mitgliedsname und aktivieren das KontrollkĂ€stchen zur Autorisierung des Knotens im Netzwerk â Autorisierte. Ăbrigens ist dieses KontrollkĂ€stchen eine sehr praktische Möglichkeit, um einen Knoten spĂ€ter vom Netzwerk zu trennen oder wieder zu verbinden.
Ănderungen speichern mit der SchaltflĂ€che Aktualisieren. - ĂberprĂŒfung des Verbindungsstatus des Knotens im Netzwerk:
Um den Verbindungsstatus am Knoten zu ĂŒberprĂŒfen, fĂŒhren wir aus:
CLI:zerotier-cli listnetworksDas Ergebnis:
200 listnetworks
200 listnetworks 2da06088d9f863be Mein_1stes_VLAN be:88:0c:cf:72:a1 OK PRIVAT ethernet_32774 10.10.10.2/24
GUI:Der Status des Netzwerks sollte OK sein
Wiederholen Sie die Schritte 1-5 fĂŒr die Verbindung der verbleibenden Knoten.
Â
ĂberprĂŒfung der Netzwerkverbindung der Knoten
Ich mache dies, indem ich den Befehl ausfĂŒhre ping auf dem NetzwerkgerĂ€t, das ich gerade verwalte.

Auf dem Screenshot der Web-GUI des Controllers sind drei verbundene Nodes zu sehen:
- ZTNCUI â 10.10.10.1 â mein Netzwerkcontroller mit GUI â VDS in einem der Rechenzentren von ProHoster. FĂŒr den normalen Betrieb ist es nicht notwendig, ihn ins Netzwerk einzufĂŒgen, aber ich habe das getan, da ich den Zugang zur Web-OberflĂ€che von auĂen einschrĂ€nken möchte. Mehr dazu spĂ€ter.
- MyComp â 10.10.10.2 â mein Arbeitscomputer â ein physischer PC
- Backup â 10.10.10.3 â VDS in einem anderen Rechenzentrum.
Deshalb prĂŒfe ich von meinem Arbeitscomputer aus die VerfĂŒgbarkeit anderer Nodes mit den Befehlen:
ping 10.10.10.1Pinge 10.10.10.1 mit 32 Bytes Daten:
Antwort von 10.10.10.1: Bytes=32 Zeit=14ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=7ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=2ms TTL=64
Ping-Statistiken fĂŒr 10.10.10.1:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefĂ€hrer Hin- und RĂŒckreisezeiten in Millisekunden:
Minimale = 2ms, Maximale = 14ms, Durchschnitt = 6ms
ping 10.10.10.3Pingen von 10.10.10.3 mit 32 Bytes Daten:
Antwort von 10.10.10.3: Bytes=32 Zeit=15ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=8ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Ping-Statistiken fĂŒr 10.10.10.3:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefĂ€hrer Hin- und RĂŒckreisezeiten in Millisekunden:
Minimale = 4ms, Maximale = 15ms, Durchschnitt = 7ms
Der Benutzer hat das Recht, andere Tools zur ĂberprĂŒfung der VerfĂŒgbarkeit von Netzwerknodes zu verwenden, sowohl solche, die in das Betriebssystem integriert sind, als auch externe wie NMAP, Advanced IP Scanner usw.
Den Zugang zur GUI des Netzwerkcontrollers von auĂen verbergen.
Um die Wahrscheinlichkeit eines unbefugten Zugriffs auf den VDS, auf dem mein Netzwerkcontroller lĂ€uft, zu verringern, kann ich die Firewall im ProHoster-Kundenbereich nutzen. Dieses Thema ist eher fĂŒr einen separaten Artikel geeignet. Daher zeige ich hier, wie man den Zugang zur GUI des Controllers nur aus dem Netzwerk ermöglicht, das ich in diesem Artikel erstellt habe.
Dazu muss ich mich per SSH mit dem VDS verbinden, auf dem der Controller lÀuft, und die Konfigurationsdatei mit folgendem Befehl öffnen:
nano /opt/key-networks/ztncui/.envIn der geöffneten Datei, nach der Zeile âHTTPS_PORT=3443â, die die Adresse des Ports enthĂ€lt, ĂŒber den die GUI geöffnet wird, muss ich eine zusĂ€tzliche Zeile mit der Adresse hinzufĂŒgen, ĂŒber die die GUI zugĂ€nglich ist â in meinem Fall ist das HTTPS_HOST=10.10.10.1.
Dann speichere ich die Datei
Strg+C
Y
EnterÂ
und fĂŒhre den Befehl aus:
systemctl restart ztncuiJetzt ist die GUI meines Netzwerkcontrollers nur fĂŒr die Knoten des Netzwerks 10.10.10.0/24 zugĂ€nglich.
AbschlieĂend
Damit möchte ich den ersten Teil des praktischen Leitfadens zur Erstellung virtueller Netzwerke basierend auf ZeroTier abschlieĂen. Ich freue mich auf eure Kommentare.
In der Zwischenzeit, um die Zeit bis zur Veröffentlichung des nĂ€chsten Teils zu ĂŒberbrĂŒcken, in dem ich erklĂ€ren werde, wie man ein virtuelles Netzwerk mit einem physischen kombiniert, wie man den âRoad Warriorâ-Modus einrichtet und noch einiges mehr, lade ich Sie ein, Ihr eigenes virtuelles Netzwerk mithilfe eines privaten Netzwerkcontrollers mit GUI auf einem VDS aus dem Marktplatz von Webseite ProHoster zu erstellen. Zumal fĂŒr alle neuen Kunden aktuell eine kostenlose Testphase von 3 Tagen gilt!
P.S. Ja! Ich hÀtte es fast vergessen! Um einen Knoten aus dem Netzwerk zu entfernen, kann der Befehl in der CLI dieses Knotens verwendet werden.
zerotier-cli leave200 leave OK
oder ĂŒber den Befehl âDeleteâ im GUI-Client auf dem Knoten.
-> EinfĂŒhrung. Theoretischer Teil. Intelligenter Ethernet-Switch fĂŒr den Planeten Erde
-> Praktisches Handbuch zum Aufbau virtueller Netzwerke. Teil 1
-> Praktisches Handbuch zum Aufbau virtueller Netzwerke. Teil 2
Quelle: habr.com





