Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Um die Diskussion ĂŒber ZeroTier fortzusetzen, von der Theorie, die im Artikel „Intelligenter Ethernet-Switch fĂŒr den Planeten Erde“ beschrieben wurde, gehe ich zur Praxis ĂŒber, in der:

  • Wir erstellen und konfigurieren einen privaten Netzwerk-Controller
  • Wir erstellen ein virtuelles Netzwerk
  • Wir konfigurieren und verbinden Knoten damit
  • Wir ĂŒberprĂŒfen die Netzwerkverbindung zwischen ihnen
  • Wir schließen den Zugang zur GUI des Netzwerk-Controllers von außen

Netzwerk-Controller

Wie bereits erwÀhnt, benötigt der Benutzer zur Erstellung, Verwaltung und Verbindung von virtuellen Netzwerken einen Netzwerk-Controller, dessen grafische BenutzeroberflÀche (GUI) in zwei Varianten existiert:

Optionen fĂŒr ZeroTier GUI

  • Eine davon ist die von den ZeroTier-Entwicklern, die als öffentliche Cloud-Lösung im SaaS-Modell verfĂŒgbar ist, mit vier Abonnements, darunter ein kostenloses, aber eingeschrĂ€nkt in der Anzahl der verwalteten GerĂ€te und des UnterstĂŒtzungsniveaus.
  • Die zweite — von einem unabhĂ€ngigen Entwickler, etwas einfacher in der FunktionalitĂ€t, aber als privates Open-Source-Lösung verfĂŒgbar, zur Nutzung vor Ort oder in Cloud-Ressourcen.

In meiner Praxis habe ich beide Methoden verwendet und mich schließlich fĂŒr die zweite entschieden. Der Grund dafĂŒr waren die Warnungen des Entwicklers.

„Netzwerkcontroller fungieren als Zertifizierungszentren fĂŒr virtuelle ZeroTier-Netzwerke. Die Dateien, die geheime SchlĂŒssel des Controllers enthalten, mĂŒssen sorgfĂ€ltig geschĂŒtzt und zuverlĂ€ssig archiviert werden. Ihre Kompromittierung ermöglicht es unautorisierten Angreifern, betrĂŒgerische Netzwerkkonfigurationen zu erstellen, wĂ€hrend ein Verlust dazu fĂŒhrt, dass die Kontrolle und Verwaltung des Netzwerks verloren geht, was es im Wesentlichen unbenutzbar macht.“

→ Link zur Dokumentation

Und auch Anzeichen meiner eigenen Cybersecurity-Paranoia 🙂

  • Selbst wenn CheburNet kommt, sollte ich Zugang zu meinem Netzwerkcontroller behalten;
  • Der Netzwerkcontroller sollte nur von mir verwendet werden. Bei Bedarf kann ich vertrauenswĂŒrdigen Personen Zugang gewĂ€hren;
  • Es sollte die Möglichkeit geben, den Zugriff auf den Netzwerkcontroller von außen einzuschrĂ€nken.

Es macht wenig Sinn, im Detail darauf einzugehen, wie man einen Netzwerkcontroller und das zugehörige GUI auf lokalen physischen oder virtuellen Ressourcen bereitstellt. DafĂŒr gibt es drei GrĂŒnde:

  • Die Anzahl der Seiten wird grĂ¶ĂŸer sein als geplant.
  • DarĂŒber wurde bereits berichtet. Auf GitHub des GUI-Entwicklers
  • geht es in diesem Artikel um etwas anderes.

Daher wÀhle ich den einfacheren Weg und verwende in diesem Bericht einen Netzwerkcontroller mit GUI, der basiert auf VDS, erstellt aus einer Vorlage, die freundlicherweise von meinen Kollegen bei ProHoster entwickelt wurde.

Erstkonfiguration

Nach der Erstellung Server aus der angegebenen Vorlage erhĂ€lt der Benutzer ĂŒber den Browser Zugriff auf das Web-GUI des Controllers, indem er die Adresse httрs://:3443 aufruft.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
StandardmĂ€ĂŸig der Server Es kommt bereits mit einem vorinstallierten selbstsignierten TLS/SSL-Zertifikat. Das reicht mir aus, da ich den Zugriff von außen sperre. FĂŒr diejenigen, die andere Zertifikatstypen verwenden möchten, gibt es eine Installationsanleitung auf GitHub des GUI-Entwicklers.

Beim ersten Login des Benutzers Anmelden mit dem standardmĂ€ĂŸig festgelegten Benutzernamen und Passwort – admin und Passwort:

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
wird angeboten, das Standardpasswort in ein individuelles zu Àndern.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Ich gehe etwas anders vor – ich Ă€ndere das Passwort des bestehenden Benutzers nicht, sondern erstelle einen neuen Benutzer – Benutzer erstellen.

Ich gebe den Namen des neuen Benutzers an – Benutzername:
Ich lege ein neues Passwort fest – Neues Passwort eingeben:
Ich bestĂ€tige das neue Passwort – Passwort erneut eingeben:

Die eingegebenen Zeichen sind case-sensitive – seien Sie vorsichtig!

BestĂ€tigungs-Checkbox fĂŒr PasswortĂ€nderung beim nĂ€chsten Login – Passwort beim nĂ€chsten Login Ă€ndern: nicht markieren.

Um die eingegebenen Daten zu bestÀtigen, klicke ich auf Passwort festlegen:

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Dann: ich logge mich wieder ein – Ausloggen / Anmelden, bereits mit den Anmeldedaten des neuen Benutzers:

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Dann wechsle ich zum Tab Benutzer – Benutzer und lösche den Benutzer admin, indem ich auf das MĂŒlleimer-Icon klicke, das sich links neben seinem Namen befindet.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Das Passwort des Benutzers kann spÀter geÀndert werden, indem entweder auf seinen Namen oder auf Passwort festlegen geklickt wird.

Virtuelles Netzwerk erstellen

Um ein virtuelles Netzwerk zu erstellen, muss der Benutzer zum Tab Netzwerk hinzufĂŒgen. Dies kann unter Benutzer ĂŒber die Seite Startseite – die Hauptseite des Web-GUI, auf der die ZeroTier-Adresse dieses Netzwerkcontrollers angezeigt wird und ein Link zur Seite mit der Liste der ĂŒber ihn erstellten Netzwerke vorhanden ist.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Auf der Seite Netzwerk hinzufĂŒgen gibt der Benutzer den Namen des neu zu erstellenden Netzwerks an.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Bei Verwendung der eingegebenen Daten — Netzwerk erstellen gelangt der Benutzer zu einer Seite mit der Liste der Netzwerke, auf der Folgendes angegeben ist:

Netzwerkname — der Name des Netzwerks als Link, ĂŒber den er geĂ€ndert werden kann
Netzwerk-ID — der Identifikator des Netzwerks
Detail — Link zur Seite mit detaillierten Netzwerkanforderungen
einfache Einrichtung — Link zur Seite fĂŒr die einfache Konfiguration
Mitglieder — Link zur Seite zur Verwaltung der Knoten

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
FĂŒr weitere Einstellungen gehen Sie ĂŒber den Link einfache Einrichtung. Auf der geöffneten Seite gibt der Benutzer den Bereich der IPv4-Adressen fĂŒr das zu erstellende Netzwerk an. Dies kann automatisiert erfolgen, indem die SchaltflĂ€che Netzwerkadresse generieren oder manuell durch Eingabe der Netzwerkmaske in das entsprechende Feld CIDR.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
bestĂ€tigt werden. Bei erfolgreicher Dateneingabe muss man ĂŒber die SchaltflĂ€che ZurĂŒck zur Seite mit der Liste der Netzwerke zurĂŒckkehren. Damit kann die Hauptkonfiguration des Netzwerks als abgeschlossen angesehen werden.

Verbindung von Knoten zum Netzwerk

  1. ZunĂ€chst muss auf dem Knoten, den der Benutzer mit dem Netzwerk verbinden möchte, der Dienst ZeroTier One installiert werden.Was ist ZeroTier One?ZeroTier One — ein Dienst, der auf Laptops, Desktop-Computern, Servern, virtuellen Maschinen und Containern lĂ€uft und Verbindungen zu virtuellen Netzwerken ĂŒber einen virtuellen Netzwerkport bereitstellt, Ă€hnlich einem VPN-Client. Nach der Installation und dem Start des Dienstes können Sie sich mit den 16-stelligen Adressen der virtuellen Netzwerke verbinden. Jedes Netzwerk erscheint im System als virtueller Netzwerkport, der sich wie ein normaler Ethernet-Port verhĂ€lt.
    Links zu den Distributionen sowie die Installationsbefehle finden Sie auf der Herstellerseite. Den installierten Dienst können Sie ĂŒber das Terminal, die Eingabeaufforderung (CLI) mit Admin-/Root-Rechten verwalten. Unter Windows/MacOS außerdem ĂŒber die grafische BenutzeroberflĂ€che. Unter Android/iOS nur mit GUI.
  2. ÜberprĂŒfung des Erfolgs der Installation des Dienstes:CLI:
    zerotier-cli status

    Das Ergebnis:

    200 info ebf416fac1 1.4.6 ONLINE
    GUI:

    Die Tatsache, dass die Anwendung lÀuft, und das Vorhandensein eines Eintrags mit der Node-ID der Knotenadresse.

  3. Verbindung eines Knotens zum Netzwerk:CLI:
    zerotier-cli join

    Das Ergebnis:

    200 join OK

    GUI:

    Windows: Rechtsklick auf das Symbol ZeroTier One im Systemtray und Auswahl des Punktes — Join Network.

    Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
    MacOS: Die Anwendung im MenĂŒleiste starten, falls noch nicht gestartet. Klicken Sie auf das Symbol ⏁ und wĂ€hlen Sie ZeroTier One Android/iOS: + (Plus-Zeichen) im App Join Network.

    Android/iOS: + (Bild eines Pluszeichens) in der App

    Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
    Geben Sie im angezeigten Feld die im GUI des Netzwerkkontrollers angegebene Adresse ein Netzwerk-ID, und klicken Sie auf Netzwerk beitreten / hinzufĂŒgen.

  4. IP-Adresse dem Knoten zuweisen
    Jetzt kehren wir zum Netzwerkkontroller zurĂŒck und navigieren auf der Seite mit der Netzwerkliste zu dem Link Mitglieder. Wenn Sie auf dem Bildschirm ein Ă€hnliches Bild sehen, bedeutet dies, dass Ihr Netzwerkkontroller eine BestĂ€tigungsanfrage zur Netzwerkverbindung vom verbundenen Knoten erhalten hat.Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
    Auf dieser Seite lassen wir vorerst alles so wie es ist und klicken auf den Link IP-Zuweisung um zur Seite fĂŒr die Zuweisung der IP-Adresse zu gelangen:Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
    Nach der Zuweisung der Adresse klicken wir auf die SchaltflĂ€che ZurĂŒck und kehren zur Seite der Liste der verbundenen Knoten zurĂŒck, wo wir den Namen festlegen — Mitgliedsname und aktivieren das KontrollkĂ€stchen zur Autorisierung des Knotens im Netzwerk — Autorisierte. Übrigens ist dieses KontrollkĂ€stchen eine sehr praktische Möglichkeit, um einen Knoten spĂ€ter vom Netzwerk zu trennen oder wieder zu verbinden.Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
    Änderungen speichern mit der SchaltflĂ€che Aktualisieren.
  5. ÜberprĂŒfung des Verbindungsstatus des Knotens im Netzwerk:
    Um den Verbindungsstatus am Knoten zu ĂŒberprĂŒfen, fĂŒhren wir aus:
    CLI:
    zerotier-cli listnetworks

    Das Ergebnis:

    200 listnetworks
    200 listnetworks 2da06088d9f863be Mein_1stes_VLAN be:88:0c:cf:72:a1 OK PRIVAT ethernet_32774 10.10.10.2/24

    GUI:

    Der Status des Netzwerks sollte OK sein

    Wiederholen Sie die Schritte 1-5 fĂŒr die Verbindung der verbleibenden Knoten.

 

ÜberprĂŒfung der Netzwerkverbindung der Knoten

Ich mache dies, indem ich den Befehl ausfĂŒhre ping auf dem NetzwerkgerĂ€t, das ich gerade verwalte.

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1
Auf dem Screenshot der Web-GUI des Controllers sind drei verbundene Nodes zu sehen:

  1. ZTNCUI — 10.10.10.1 — mein Netzwerkcontroller mit GUI — VDS in einem der Rechenzentren von ProHoster. FĂŒr den normalen Betrieb ist es nicht notwendig, ihn ins Netzwerk einzufĂŒgen, aber ich habe das getan, da ich den Zugang zur Web-OberflĂ€che von außen einschrĂ€nken möchte. Mehr dazu spĂ€ter.
  2. MyComp — 10.10.10.2 — mein Arbeitscomputer — ein physischer PC
  3. Backup — 10.10.10.3 — VDS in einem anderen Rechenzentrum.

Deshalb prĂŒfe ich von meinem Arbeitscomputer aus die VerfĂŒgbarkeit anderer Nodes mit den Befehlen:

ping 10.10.10.1

Pinge 10.10.10.1 mit 32 Bytes Daten:
Antwort von 10.10.10.1: Bytes=32 Zeit=14ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=7ms TTL=64
Antwort von 10.10.10.1: Bytes=32 Zeit=2ms TTL=64

Ping-Statistiken fĂŒr 10.10.10.1:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefĂ€hrer Hin- und RĂŒckreisezeiten in Millisekunden:
Minimale = 2ms, Maximale = 14ms, Durchschnitt = 6ms

ping 10.10.10.3

Pingen von 10.10.10.3 mit 32 Bytes Daten:
Antwort von 10.10.10.3: Bytes=32 Zeit=15ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=8ms TTL=64
Antwort von 10.10.10.3: Bytes=32 Zeit=4ms TTL=64

Ping-Statistiken fĂŒr 10.10.10.3:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0 (0% Verlust),
UngefĂ€hrer Hin- und RĂŒckreisezeiten in Millisekunden:
Minimale = 4ms, Maximale = 15ms, Durchschnitt = 7ms

Der Benutzer hat das Recht, andere Tools zur ÜberprĂŒfung der VerfĂŒgbarkeit von Netzwerknodes zu verwenden, sowohl solche, die in das Betriebssystem integriert sind, als auch externe wie NMAP, Advanced IP Scanner usw.

Den Zugang zur GUI des Netzwerkcontrollers von außen verbergen.

Um die Wahrscheinlichkeit eines unbefugten Zugriffs auf den VDS, auf dem mein Netzwerkcontroller lĂ€uft, zu verringern, kann ich die Firewall im ProHoster-Kundenbereich nutzen. Dieses Thema ist eher fĂŒr einen separaten Artikel geeignet. Daher zeige ich hier, wie man den Zugang zur GUI des Controllers nur aus dem Netzwerk ermöglicht, das ich in diesem Artikel erstellt habe.

Dazu muss ich mich per SSH mit dem VDS verbinden, auf dem der Controller lÀuft, und die Konfigurationsdatei mit folgendem Befehl öffnen:

nano /opt/key-networks/ztncui/.env

In der geöffneten Datei, nach der Zeile „HTTPS_PORT=3443“, die die Adresse des Ports enthĂ€lt, ĂŒber den die GUI geöffnet wird, muss ich eine zusĂ€tzliche Zeile mit der Adresse hinzufĂŒgen, ĂŒber die die GUI zugĂ€nglich ist – in meinem Fall ist das HTTPS_HOST=10.10.10.1.

Dann speichere ich die Datei

Strg+C
Y
Enter 

und fĂŒhre den Befehl aus:

systemctl restart ztncui

Jetzt ist die GUI meines Netzwerkcontrollers nur fĂŒr die Knoten des Netzwerks 10.10.10.0/24 zugĂ€nglich.

Abschließend

Damit möchte ich den ersten Teil des praktischen Leitfadens zur Erstellung virtueller Netzwerke basierend auf ZeroTier abschließen. Ich freue mich auf eure Kommentare.

In der Zwischenzeit, um die Zeit bis zur Veröffentlichung des nĂ€chsten Teils zu ĂŒberbrĂŒcken, in dem ich erklĂ€ren werde, wie man ein virtuelles Netzwerk mit einem physischen kombiniert, wie man den „Road Warrior“-Modus einrichtet und noch einiges mehr, lade ich Sie ein, Ihr eigenes virtuelles Netzwerk mithilfe eines privaten Netzwerkcontrollers mit GUI auf einem VDS aus dem Marktplatz von Webseite ProHoster zu erstellen. Zumal fĂŒr alle neuen Kunden aktuell eine kostenlose Testphase von 3 Tagen gilt!

P.S. Ja! Ich hÀtte es fast vergessen! Um einen Knoten aus dem Netzwerk zu entfernen, kann der Befehl in der CLI dieses Knotens verwendet werden.

zerotier-cli leave

200 leave OK

oder ĂŒber den Befehl „Delete“ im GUI-Client auf dem Knoten.

-> EinfĂŒhrung. Theoretischer Teil. Intelligenter Ethernet-Switch fĂŒr den Planeten Erde
-> Praktisches Handbuch zum Aufbau virtueller Netzwerke. Teil 1
-> Praktisches Handbuch zum Aufbau virtueller Netzwerke. Teil 2

Betrieben von ZeroTier. Praktische Anleitung zum Aufbau virtueller Netzwerke. Teil 1

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster