
JĂ€tkates juttu ZeroTierist, teooriaga, mis on esitatud artiklis «Intelligentne Ethernet-lĂŒliti meie planeedi jaoks», liigun praktika juurde, kus:
- Loome ja seadistame erasektori vÔrgukontrolleri
- Loome virtuaalse vÔrgu
- Seadistame ja ĂŒhendame sĂ”lmed sellega
- Kontrollime vĂ”rguĂŒhendust nende vahel
- Piirame ligipÀÀsu vÔrgukontrolleri GUI-le vÀljastpoolt
VÔrgukontroller
Nagu juba varem mainitud, vajab virtuaalsete vĂ”rkude loomiseks, nende haldamiseks ja sĂ”lmede ĂŒhendamiseks kasutaja vĂ”rgukontrollerit, mille graafiline kasutajaliides (GUI) eksisteerib kahes variandis:
ZeroTier GUI variandid
- Ăks ZeroTier arendajalt, mis on saadaval avaliku pilve lahendusena, mis pakub nelja tellimuse plaani, sealhulgas tasuta, kuid piiratud haldatud seadmete arvu ja toe tasemega.
- Teine â sĂ”ltumatu arendaja, funktsionaalsuselt veidi lihtsustatud, kuid saadaval privaatse open source lahendusena, mida saab kasutada kohalikel vĂ”i pilve allikatel.
Olen oma praktikas kasutanud mÔlemat ja jÔudnud ikkagi teise juurde. PÔhjuseks on arendaja hoiatuse tÔttu.
âVĂ”rgukontrollerid toimivad ZeroTier virtuaalsete vĂ”rkude sertifitseerimise keskustena. Failid, mis sisaldavad kontrolleri salajasi vĂ”tmeid, peavad olema hoolikalt kaitstud ja usaldusvÀÀrselt arhiveeritud. Nende kompromiteerimine vĂ”imaldab mitteautoriseeritud rĂŒndajatel luua petlikke vĂ”rgu konfiguratsioone, samas kui kaotamine toob kaasa vĂ”imetuse vĂ”rku kontrollida ja hallata, muutes selle tegelikult kasutamiseks kĂ”lbmatuks.â
Ja samuti tĂ”endid oma teadmisteparanoia kohta đ
- Isegi kui CheburNet tuleb â pean olema ĂŒhendatud oma vĂ”rgukontrolleriga;
- VÔrgukontrollerit peaks kasutama vaid mina. Kui vajalik, andes ligipÀÀsu oma usaldusvÀÀrsetele isikutele;
- Peab olema vÔimalus piirata ligipÀÀsu vÔrgukontrollerile vÀljastpoolt.
Erinevalt peatuma, kuidas seadistada vÔrgukontroller ja GUI selle jaoks kohalikel vÔi virtuaalsetel ressurssidel, ei nÀe ma selle artikli puhul erilist mÔtet. Ja sellel on samuti 3 pÔhjust:
- teksti tuleb rohkem kui kavandasin
- sellest on juba rÀÀgitud GitHub'i GUI arendaja
- artikli teema on teine
Seega valides lihtsama tee, kasutan selles jutustuses vÔrgukontrollerit, millel on VDSloodud mallist, mille on lahkelt loonud mu kolleegid ProHosterist.
Esialgne seadistamine
PĂ€rast loomist serverid antud mallist, pÀÀseb kasutaja Web-GUI kontrollerisse brauseri kaudu, sisestades aadressi httŃs://:3443

Vaikimisi server juba sisaldab eelnevalt loodud enesemĂ€rgistatud TLS/SSL sertifikaati. Minule on sellest piisavalt, kuna ma sulgen sellele juurdepÀÀsu vĂ€ljastpoolt. Neile, kes soovivad kasutada muid sertifikaaditĂŒĂŒpe, on paigalduse juhend GitHub'i GUI arendaja.
Esimese sisselogimise ajal Logi sisse vaikimisi kasutajanime ja parooliga â admin ja parool:

KĂŒsimus on, kas muuta vaikimisi parool isikupĂ€raseks

Ma lĂ€hen natuke teist teed â ei muuda olemasoleva kasutaja parooli, vaid loon uue â Looge kasutaja.
MÀÀran uue kasutaja nime â Kasutajanimi:
MÀÀran uue parooli â Sisesta uus parool:
Kinnitan uue parooli â Kinnita parool:
Sisestatud tĂ€hemĂ€rgid on suurte ja vĂ€etite tĂ€htede suhtes tundlikud â olge ettevaatlik!
LĂ€bipÀÀsu kasti kinnitamine parooli muutmiseks jĂ€rgmisel sisselogimisel â Muuda parooli jĂ€rgmisel sisselogimisel: ei mĂ€rgi.
Sisestatud andmete kinnitamiseks vajutan Seadista parool:

Siis: logi vĂ€lja â Logi vĂ€lja / Logi sisse, juba uue kasutaja andmetega:

SeejĂ€rel lĂ€hen kasutajate vahelehele â Kasutajad ja kustutan kasutaja admin, klĂ”psates prĂŒgikasti ikoonil, mis asub tema nime vasakul.

Edaspidi saab kasutaja parooli muuta, klÔpsates kas tema nimele vÔi seada parooli.
Virtuaalse vÔrgu loomine
Virtuaalse vĂ”rgu loomiseks peab kasutaja minema vahelehele Lisa vĂ”rk. Punktist User seda saab teha lehe kaudu Home â Web-GUI pĂ”hilehe, kus on kuvatud ZeroTier'i aadress, mis kuulub sellele vĂ”rgukontrollerile, ja lingi loetelu lehe, mis on selle kaudu loodud.

LehekĂŒljel Lisa vĂ”rk kasutaja mÀÀrab uue loodud vĂ”rgu nime.

Andmete rakendamisel â Loo vĂ”rk siseneb kasutaja lehele, kus on vĂ”rgud, millel on mĂ€rgitud:
VĂ”rgu nimi â vĂ”rgu nimi lingina, mille kaudu on vĂ”imalik see muuta
VĂ”rgu ID â vĂ”rgu identifikaator
detail â link lehele, kus on vĂ”rgu pĂ”hijuhised
lihtne seadistus â link lehele, kus on lihtne seadistus
liikmed â link to the node management page

To continue with the setup, follow the link lihtne seadistus. On the opened page, the user specifies the range of IPv4 addresses for the created network. This can be done automatically by clicking the button Generate network address or manually, by entering the network mask in the corresponding field CIDR.

Upon successful data entry confirmation, it is necessary to return to the network list page using the Back button. At this point, the main network setup can be considered complete.
Connecting network nodes
- First, on the node that the user wants to connect to the network, it is necessary to install the ZeroTier One service.What is ZeroTier One?ZeroTier One is a service running on laptops, desktops, servers, virtual machines, and containers that provides connections to a virtual network through a virtual network port, similar to a VPN client. After installing and launching the service, one can connect to virtual networks using their 16-digit addresses. Each network appears as a virtual network port in the system that behaves like a normal Ethernet port.
Links to distributions and installation commands can be found on the manufacturer's page.The installed service can be managed through the command-line terminal (CLI) with admin/root rights. On Windows/MacOS, also through the graphical interface. On Android/iOS, only via GUI. - Checking the success of the service installation:CLI:
zerotier-cli statusTulemus:
200 info ebf416fac1 1.4.6 ONLINE
GUI:The mere fact of the application running and the presence of a line with Node ID and node address.
- Connecting a node to the network:CLI:
zerotier-cli joinTulemus:
200 join OKGUI:
Windows: by right-clicking the icon ZeroTier One in the system tray and selecting the option â Join Network.

MacOS: Run the application ZeroTier One in the bar menu, if it is not already running. Click on the â icon and select Join Network.Android/iOS: + (plus image) in the app

In the appeared field, enter the address specified in the network controller GUI VÔrgu ID, and click Join / Add Network. - Assigning an IP address to the node
Now we return to the network controller and on the network list page follow the link liikmed. If you see an image similar to this on the screen â it means your network controller has received a request for confirmation of the connection to the network from the connecting node.
On this page, leave everything as it is and follow the link IP assignment liigume IP-aadressi sihtlehele:
PĂ€rast aadressi mÀÀramist klĂ”psame nupule Tagaplaan naaseme ĂŒhendatud sĂ”lmede loendi lehele ja mÀÀrame nime â Liikme nimi ja mĂ€rgime ruudu sĂ”lme autoriseerimiseks vĂ”rku â Autoriseeritud. Muide, see ruut on vĂ€ga mugav asi sĂ”lme vĂ”rku ĂŒhendamise / lahti ĂŒhendamise jaoks edaspidi.
Salvestame muudatused nupu abil Uuenda. - Kontrollime sĂ”lme ĂŒhenduse staatust vĂ”rguga:
Ăhenduse staatuse kontrollimiseks sĂ”lmes tĂ€idame:
CLI:zerotier-cli listnetworksTulemus:
200 listnetworks
200 listnetworks 2da06088d9f863be My_1st_VLAN be:88:0c:cf:72:a1 OK PRIVATE ethernet_32774 10.10.10.2/24
GUI:VÔrgu staatuse tuleb olla OK
ĂlejÀÀnud sĂ”lmede ĂŒhendamiseks korrame toimingud 1-5 igaĂŒhe jaoks.
Â
SĂ”lmede vĂ”rguĂŒhenduse kontrollimine
Teen seda, tĂ€ites kĂ€sku ping seadmes, mis on hetkel ĂŒhendatud vĂ”rku, mille ĂŒle ma valdan.

Web-GUI kontrolleri ekraanipildilt nĂ€ete kolme vĂ”rku ĂŒhendatud sĂ”lme:
- ZTNCUI â 10.10.10.1 â minu vĂ”rgu kontroller GUI-ga â VDS ĂŒhes ProHosteri andmekeskuses. Tavalise toimimise jaoks ei ole vajalik seda vĂ”rku lisada, kuid ma tegin seda, kuna soovin piirata juurdepÀÀsu veebiliidesele vĂ€ljast. HĂ€sti varsti rohkem.
- MyComp â 10.10.10.2 â minu tööarvuti â fĂŒĂŒsiline PC
- Backup â 10.10.10.3 â VDS teises andmekeskuses.
SeetÔttu kontrollin oma tööarvutist teiste sÔlmede kÀttesaadavust kÀskudega:
ping 10.10.10.1Pingimine 10.10.10.1 andmetega 32 baiti:
Vastus 10.10.10.1: baitide arv=32 aeg=14ms TTL=64
Vastus 10.10.10.1: baitide arv=32 aeg=4ms TTL=64
Vastus 10.10.10.1: baitide arv=32 aeg=7ms TTL=64
Vastus 10.10.10.1: baitide arv=32 aeg=2ms TTL=64
Ping'i statistika 10.10.10.1 jaoks:
Pakettide arv: Saadetud = 4, Vastatud = 4, Kadunud = 0 (0% kadu),
Umbes tagasisÔiduajad millisekundites:
Miinimum = 2ms, Maksimum = 14ms, Keskmine = 6ms
ping 10.10.10.3Pingimine 10.10.10.3, 32 baidi andmetega:
Vastus aadressilt 10.10.10.3: baidid=32 aeg=15ms TTL=64
Vastus aadressilt 10.10.10.3: baidid=32 aeg=4ms TTL=64
Vastus aadressilt 10.10.10.3: baidid=32 aeg=8ms TTL=64
Vastus aadressilt 10.10.10.3: baidid=32 aeg=4ms TTL=64
Ping'i statistika 10.10.10.3 jaoks:
Pakettide arv: Saadetud = 4, Vastatud = 4, Kadunud = 0 (0% kadu),
Umbes tagasisÔiduajad millisekundites:
Miinimum = 4ms, Maksimum = 15ms, Keskmine = 7ms
Kasutajal on Ă”igus kasutada muid sĂ”lmede kĂ€ttesaadavuse kontrollimise tööriistu, nagu sĂŒsteemi sisseehitatud tööriistad, samuti sellised nagu NMAP, Advanced IP Scanner jne.
Peidame juurdepÀÀsu vÔrgu kontrolleri GUI-le vÀljast.
Ăldiselt vĂ”in vĂ€hendada mitteautorisatsiooni juurdepÀÀsu tĂ”enĂ€osust VDS-is, kus minu vĂ”rgu kontroller asub, ProHosteri isikliku konto tulemustega. See teema on pigem eraldi artikli jaoks. SeetĂ”ttu nĂ€itan siin, kuidas tagada juurdepÀÀs kontrolleri GUI-le ainult artiklis loodud vĂ”rgust.
Selleks on vajalik, et SSH kaudu ĂŒhendada VDS-iga, kus kontroller asub, avada konfiguratsioonifail kĂ€skluse abil:
nano /opt/key-networks/ztncui/.envAvatud failis, pĂ€rast rida «HTTPS_PORT=3443», mis sisaldab GUI avamise porti aadressi, tuleb lisada tĂ€iendav rida aadressiga, mille kaudu GUI avatakse â minu puhul see on HTTPS_HOST=10.10.10.1.
SeejÀrel salvestan faili
Ctrl+C
Y
EnterÂ
ja tÀidan kÀsu:
systemctl restart ztncuiJa kĂ”ik, nĂŒĂŒd on minu vĂ”rgukontrolleri GUI saadaval ainult vĂ”rgu sĂ”lmedele 10.10.10.0.24.
LÔpetuseks
Sellega tahan lÔpetada esimese osa praktilisest juhendist virtuaalsete vÔrkude loomise kohta ZeroTier pÔhjal. Ootan teie kommentaare.
Aga seni, et aega parajaks teha jĂ€rgmise osa avaldamiseni, kus rÀÀgin, kuidas ĂŒhendada virtuaalne vĂ”rk fĂŒĂŒsilisega, kuidas organiseerida «road warrior» reĆŸiimi ja veel mĂ”ned asjad, kutsub teid proovima korraldada oma virtuaalvĂ”rk koos GUI pĂ”hise privaatse vĂ”rgukontrolleriga VDS-ist turult ProHoster. Eriti kuna kĂ”igile uutele klientidele kehtib tasuta testperiood â 3 pĂ€eva! veebisaidil Jah! Peaaegu unustasin! VĂ”rgu sĂ”lme saab kustutada kĂ€suga CLI selle sĂ”lme puhul.
P.S. zerotier-cli leave
200 leave OKvÔi kÀsuga Kustuta GUI kliendis sÔlmes.
Sissejuhatus. Teoreetiline osa. Intelligentsed Etherneti lĂŒlitid Maale
-> Praktiline juhend virtuaalsete vÔrkude loomiseks. Osa 1
-> Praktiline juhend virtuaalsete vÔrkude loomiseks. Osa 2
-> đ„Toetab ZeroTier. Praktiline juhend virtuaalsete vĂ”rkude loomiseks. Osa 1 | ProHoster
Allikas: habr.com





