Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
In der Fortsetzung der ErzĂ€hlung ĂŒber ZeroTier, von der in dem Artikel "Intelligenter Ethernet-Switch fĂŒr den Planeten Erde" beschriebenen Theorie, komme ich zur Praxis, in der:

  • Wir erstellen und konfigurieren einen privaten Netzwerkcontroller
  • Wir erstellen ein virtuelles Netzwerk
  • Wir konfigurieren und verbinden Knoten damit
  • Wir ĂŒberprĂŒfen die Netzwerkverbindung zwischen ihnen
  • Wir schließen den Zugriff auf das GUI des Netzwerkcontrollers von außen aus

Netzwerkcontroller

Wie bereits zuvor erwÀhnt, benötigt der Benutzer zum Erstellen virtueller Netzwerke, zur Verwaltung dieser sowie zur Verbindung von Knoten einen Netzwerkcontroller, dessen grafische BenutzeroberflÀche (GUI) in zwei Varianten existiert:

Varianten von ZeroTier GUI

  • Die erste stammt vom Entwickler von ZeroTier und ist als öffentliches Cloud-Lösung erhĂ€ltlich, die im SaaS-Modell angeboten wird, mit vier AbonnementplĂ€nen, einschließlich eines kostenlosen, aber in der Anzahl der verwalteten GerĂ€te und des Supportniveaus eingeschrĂ€nkten Plans.
  • Die zweite ist von einem unabhĂ€ngigen Entwickler, die funktional etwas einfacher ist, jedoch als privates Open-Source-Lösung fĂŒr den Einsatz vor Ort oder in Cloud-Ressourcen verfĂŒgbar ist.

In meiner Praxis habe ich beide genutzt und mich letztendlich fĂŒr die zweite entschieden. Der Grund dafĂŒr waren die Warnungen des Entwicklers.

„Netzwerkcontroller dienen als Zertifizierungszentren fĂŒr virtuelle ZeroTier-Netzwerke. Dateien, die die geheimen SchlĂŒssel des Controllers enthalten, mĂŒssen sorgfĂ€ltig geschĂŒtzt und sicher archiviert werden. Ihre Kompromittierung ermöglicht es unbefugten Angreifern, betrĂŒgerische Netzwerk Konfigurationen zu erstellen, wĂ€hrend der Verlust zu einem Verlust der FĂ€higkeit fĂŒhrt, das Netzwerk zu kontrollieren und zu verwalten, was es faktisch unbrauchbar macht.“

→ Link zur Dokumentation

Und auch Anzeichen eigener IT-Paranoia 🙂

  • Selbst wenn Cheburlnet kommt – ich muss Zugang zu meinem Netzwerkcontroller haben;
  • Der Netzwerkcontroller sollte nur von mir verwendet werden, wobei ich bei Bedarf meinen vertrauenswĂŒrdigen Personen Zugang gewĂ€hren kann;
  • Es muss die Möglichkeit bestehen, den Zugriff auf den Netzwerkcontroller von außen einzuschrĂ€nken.

Es hat wenig Sinn, in diesem Artikel auf die Bereitstellung eines Netzwerkcontrollers und dessen GUI auf physischen oder virtuellen Ressourcen vor Ort einzugehen. DafĂŒr gibt es auch drei GrĂŒnde:

  • Es werden mehr Buchstaben sein als geplant
  • darĂŒber wurde bereits berichtet auf GitHab des GUI-Entwicklers
  • das Thema des Artikels geht ĂŒber etwas anderes

Deshalb werde ich, indem ich den Weg des geringsten Widerstands wÀhle, in dieser ErzÀhlung den Netzcontroller mit GUI auf Basis von VDS, erstellt aus der Vorlage, die freundlicherweise von meinen Kollegen bei ProHoster entwickelt wurde.

Ersteinrichtung

Nach der Erstellung kann er bei Bedarf erweitert werden. FĂŒr Server aus der angegebenen Vorlage erhĂ€lt der Benutzer ĂŒber den Browser Zugang zum Web-GUI des Controllers, indem er die Adresse httрs://:3443 aufruft

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
StandardmĂ€ĂŸig Server bereits ein selbstsigniertes TLS/SSL-Zertifikat enthĂ€lt. FĂŒr mich reicht das aus, da ich den Zugriff von außen einschrĂ€nke. FĂŒr diejenigen, die andere Arten von Zertifikaten verwenden möchten, gibt es Installationsanleitung auf GitHab des GUI-Entwicklers.

Bei der ersten Anmeldung des Benutzers in das System Anmelden mit den standardmĂ€ĂŸig festgelegten Anmeldedaten — admin und passwort:

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
wird angeboten, das Standardpasswort in ein benutzerdefiniertes zu Àndern

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Ich mache es ein wenig anders — ich Ă€ndere das Passwort des vorhandenen Benutzers nicht, sondern erstelle einen neuen — Benutzer erstellen.

Ich lege den Namen des neuen Benutzers fest — Benutzername:
Ich lege das neue Passwort fest — Neues Passwort eingeben:
BestĂ€tige das neue Passwort — Passwort erneut eingeben:

Die eingegebenen Zeichen sind groß-/kleinschreibungsempfindlich — seien Sie vorsichtig!

Das KontrollkĂ€stchen zur BestĂ€tigung der Änderung des Passworts bei der nĂ€chsten Anmeldung — Ändere Passwort bei der nĂ€chsten Anmeldung: lasse ich unausgewĂ€hlt.

Um die eingegebenen Daten zu bestÀtigen, klicke ich auf Passwort festlegen:

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Danach: melde ich mich erneut an — Abmelden / Anmelden, bereits mit den Anmeldedaten des neuen Benutzers:

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Dann gehe ich zum Tab Benutzer — Users und lösche den Benutzer admin, indem ich auf das MĂŒlleimer-Icon klicke, das sich links neben seinem Namen befindet.

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
In Zukunft kann das Passwort des Benutzers geÀndert werden, indem entweder auf seinen Namen oder auf Passwort festlegen geklickt wird.

Erstellung eines virtuellen Netzwerks

Um ein virtuelles Netzwerk zu erstellen, muss der Benutzer zum Tab Netzwerk hinzufĂŒgenwechseln. Dies kann ĂŒber die Seite User — die Startseite des Web-GUI, auf der die ZeroTier-Adresse dieses Netzcontrollers angezeigt wird und ein Link zur Seite mit der Liste der ĂŒber ihn erstellten Netzwerke vorhanden ist. Home legt der Benutzer den Namen des neu zu erstellenden Netzwerks fest.

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Auf der Seite Netzwerk hinzufĂŒgen Bei der Anwendung der eingegebenen Daten —

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Netzwerk erstellen gelangt der Benutzer zur Seite mit der Liste der Netzwerke, auf der angegeben ist: Netzwerkname

— der Netzwerkname als Link, ĂŒber den er geĂ€ndert werden kann Netzwerk-ID
— die Netzwerkkennung detail
— Link zur Seite mit den Detailparametern des Netzwerks einfache Einrichtung
— Link zur Seite fĂŒr einfache Einstellungen Mitglieder
Mitglieder — Link zur Seite zur Verwaltung der Knoten

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
FĂŒr die weitere Konfiguration gehen wir ĂŒber den Link — Link zur Seite fĂŒr einfache Einstellungen. Auf der sich öffnenden Seite gibt der Benutzer den Bereich von IPv4-Adressen fĂŒr das zu erstellende Netzwerk an. Dies kann automatisch durch Klicken auf die SchaltflĂ€che erfolgen Netzwerkadresse generieren oder manuell, indem die Netzmaske in das entsprechende Feld eingegeben wird CIDR.

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Nach erfolgreicher Eingabe der Daten muss man mit der SchaltflĂ€che ZurĂŒck auf die Seite mit der Liste der Netzwerke zurĂŒckkehren. Damit kann die grundlegende Netzwerkkonfiguration als abgeschlossen betrachtet werden.

Verbindung der Netzwerk-Knoten

  1. Zuerst muss auf dem Knoten, den der Benutzer mit dem Netzwerk verbinden möchte, der Dienst ZeroTier One installiert werden.Was ist ZeroTier One?ZeroTier One — ein Dienst, der auf Laptops, Desktop-Computern, Servern, virtuellen Maschinen und Containern lĂ€uft und Verbindungen zu einem virtuellen Netzwerk ĂŒber einen virtuellen Netzwerkport ermöglicht, Ă€hnlich einem VPN-Client. Nach der Installation und dem Start des Dienstes kann man sich mit virtuellen Netzwerken verbinden, indem man ihre 16-stelligen Adressen verwendet. Jedes Netzwerk sieht aus wie ein virtueller Netzwerkport im System, der sich wie ein gewöhnlicher Ethernet-Port verhĂ€lt.
    Links zu den Distributionen sowie Installationsbefehle finden Sie auf der Herstellerseite. Der installierte Dienst kann ĂŒber die Eingabeaufforderung (CLI) mit Administrator-/Root-Rechten verwaltet werden. In Windows/MacOS auch ĂŒber eine grafische BenutzeroberflĂ€che. In Android/iOS nur ĂŒber die GUI.
  2. ÜberprĂŒfung des Erfolgs der Installationsdienstes:CLI:
    zerotier-cli status

    Ergebnis:

    200 info ebf416fac1 1.4.6 ONLINE
    GUI:

    Der tatsÀchliche Betrieb der Anwendung und das Vorhandensein einer Zeile mit der Node-ID mit der Adresse des Knotens.

  3. Verbindung des Knotens mit dem Netzwerk:CLI:
    zerotier-cli join

    Ergebnis:

    200 join OK

    GUI:

    UnterstĂŒtzung von AV1-Videos auf Systemen mit ARM-Prozessoren (wurde vor 5 Jahren deaktiviert, da ARM-Prozessoren zu schwach waren, um dieses Format mit ausreichender Leistung zu decodieren). mit einem Rechtsklick auf das Symbol ZeroTier One im System-Tray und Auswahl des Punkts — Netzwerk beitreten.

    Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
    MacOS: Starten Sie die Anwendung ZeroTier One im MenĂŒleiste, falls noch nicht gestartet. Klicken Sie auf das Symbol ⏁ und wĂ€hlen Sie Netzwerk beitreten.

    Android/iOS: + (plus Symbol) in der Anwendung

    Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
    Geben Sie im angezeigten Feld die im GUI des Netzwerkcontrollers angegebene ID ein — die Netzwerkkennung, und klicken Sie auf Beitreten / Netzwerk hinzufĂŒgen.

  4. Zuweisung einer IP-Adresse an den Knoten
    Jetzt kehren wir zum Netzwerkcontroller zurĂŒck und navigieren auf der Seite mit der Liste der Netzwerke ĂŒber den Link Mitglieder. Wenn Sie auf dem Bildschirm ein Ă€hnliches Bild wie dieses sehen — bedeutet es, dass Ihr Netzwerkcontroller die Anfrage zur BestĂ€tigung der Verbindung mit dem Netzwerk vom verbundenen Knoten erhalten hat.Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
    Auf dieser Seite lassen wir vorlÀufig alles wie es ist und klicken auf den Link IP-Zuweisung wir gehen zur Zielseite des IP-Adressknotens:Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
    Nach der Zuweisung der Adresse, auf die SchaltflĂ€che Hinten kehren wir zur Seite mit der Liste der verbundenen Knoten zurĂŒck und geben einen Namen an — Mitgliedsname und aktivieren das KontrollkĂ€stchen zur Autorisierung des Knotens im Netzwerk — Autorisierte. Übrigens ist dieses KontrollkĂ€stchen ein sehr praktisches Tool zum Trennen/Vernetzen des Knotens mit dem Netzwerk in Zukunft.Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
    Änderungen speichern mit der SchaltflĂ€che Aktualisieren.
  5. ÜberprĂŒfung des Verbindungsstatus des Knotens im Netzwerk:
    Um den Verbindungsstatus am Knoten zu ĂŒberprĂŒfen, fĂŒhren wir aus:
    CLI:
    zerotier-cli listnetworks

    Ergebnis:

    200 listnetworks
    200 listnetworks 2da06088d9f863be Mein_1st_VLAN be:88:0c:cf:72:a1 OK PRIVAT ethernet_32774 10.10.10.2/24

    GUI:

    Der Netzwerkstatus sollte OK sein

    Um die anderen Knoten zu verbinden, wiederholen wir die Schritte 1-5 fĂŒr jeden von ihnen.

 

ÜberprĂŒfung der Netzwerkverbindung der Knoten

Ich mache das, indem ich den Befehl ausfĂŒhre ping auf dem mit dem Netzwerk verbundenen GerĂ€t, das ich gerade steuere.

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1
Auf dem Screenshot des Web-GUI des Controllers sind drei zum Netzwerk verbundene Knoten zu sehen:

  1. ZTNCUI — 10.10.10.1 — mein Netzwerkcontroller mit GUI — VDS in einem der Rechenzentren von ProHoster. FĂŒr den normalen Betrieb ist es nicht notwendig, ihn mit dem Netzwerk zu verbinden, aber ich habe es getan, da ich den Zugriff auf die WeboberflĂ€che von außen einschrĂ€nken möchte. Dazu spĂ€ter mehr.
  2. MyComp — 10.10.10.2 — mein Arbeitscomputer — physischer PC
  3. Backup — 10.10.10.3 — VDS in einem anderen Rechenzentrum.

Deshalb ĂŒberprĂŒfe ich die VerfĂŒgbarkeit der anderen Knoten von meinem Arbeitscomputer aus mit den Befehlen:

ping 10.10.10.1

Ping von 10.10.10.1 mit 32 Bytes Daten:
Antwort von 10.10.10.1: Bytes=32 Zeit=14ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=7ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=2ms TTL=64

Ping-Statistiken fĂŒr 10.10.10.1:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefÀhre Rundreisezeiten in Millisekunden:
Minimum = 2ms, Maximum = 14ms, Durchschnitt = 6ms

ping 10.10.10.3

Ping 10.10.10.3 mit 32 Bytes Daten:
Antwort von 10.10.10.3: Bytes=32 Zeit=15ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=8ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64

Ping-Statistiken fĂŒr 10.10.10.3:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefÀhre Rundreisezeiten in Millisekunden:
Minimum = 4ms, Maximum = 15ms, Durchschnitt = 7ms

Der Benutzer hat das Recht, andere Tools zur ÜberprĂŒfung der Erreichbarkeit von Knoten im Netzwerk zu verwenden, sowohl solche, die in das Betriebssystem integriert sind, als auch solche wie NMAP, Advanced IP Scanner usw.

Sperren Sie den Zugriff auf die GUI des Netzwerkcontrollers von außen.

Um die Wahrscheinlichkeit eines unbefugten Zugriffs auf den VDS, auf dem sich mein Netzwerkcontroller befindet, zu verringern, kann ich die Firewall im persönlichen Bereich von ProHoster nutzen. Dieses Thema wĂ€re eher fĂŒr einen separaten Artikel geeignet. Deshalb werde ich hier zeigen, wie man den Zugriff auf die GUI des Controllers nur aus dem Netzwerk ermöglicht, das ich in diesem Artikel erstellt habe.

DafĂŒr muss ich mich per SSH mit dem VDS verbinden, auf dem sich der Controller befindet, und die Konfigurationsdatei mit dem Befehl öffnen:

nano /opt/key-networks/ztncui/.env

In der geöffneten Datei, nach der Zeile „HTTPS_PORT=3443“, die die Adresse des Ports enthĂ€lt, ĂŒber den das GUI geöffnet wird, muss eine zusĂ€tzliche Zeile mit der Adresse hinzugefĂŒgt werden, ĂŒber die das GUI geöffnet werden soll — in meinem Fall ist das HTTPS_HOST=10.10.10.1.

Dann speichere ich die Datei

Strg+C
Y
Enter 

und fĂŒhre den Befehl aus:

systemctl restart ztncui

Und das war's, jetzt ist das GUI meines Netzwerkcontrollers nur fĂŒr Knoten im Netzwerk 10.10.10.0/24 verfĂŒgbar.

Zum Abschluss

Damit möchte ich den ersten Teil des praktischen Leitfadens zur Erstellung virtueller Netzwerke auf Basis von ZeroTier abschließen. Ich freue mich auf eure Kommentare.

Um die Zeit bis zur Veröffentlichung des nĂ€chsten Teils zu ĂŒberbrĂŒcken, in dem ich erzĂ€hlen werde, wie man ein virtuelles Netzwerk mit einem physischen verbindet, wie man den ‚Road Warrior‘-Modus organisiert und noch einiges mehr, lade ich euch ein, euer eigenes virtuelles Netzwerk mithilfe eines privaten Netzwerkcontrollers mit GUI, basierend auf VDS vom Marktplatz, zu erstellen. Website ProHoster. Zudem gilt fĂŒr alle neuen Kunden eine kostenlose Testphase von 3 Tagen!

P.S. Ja! Ich hÀtte es fast vergessen! Einen Knoten aus dem Netzwerk kann man mit einem Befehl in der CLI dieses Knotens entfernen.

zerotier-cli leave

200 leave OK

oder mithilfe des Befehls Delete in der GUI des Clients auf dem Knoten.

-> EinfĂŒhrung. Theoretischer Teil. Intelligenter Ethernet-Switch fĂŒr den Planeten Erde
-> Praktischer Leitfaden zur Erstellung virtueller Netzwerke. Teil 1
-> Praktischer Leitfaden zur Erstellung virtueller Netzwerke. Teil 2

Powered by ZeroTier. Praktischer Leitfaden zum Aufbau virtueller Netzwerke. Teil 1

Quelle: habr.com

60GB SSD 8Gb DDR4