E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Duke vazhdoj tregimin për ZeroTier, nga teoria e paraqitur në artikullin "Switch Ethernet inteligjent për planetin Tokë", kaloj në praktikën në të cilën:

  • Do tĂ« krijojmĂ« dhe konfiguroni njĂ« kontrollues rrjeti privat
  • Do tĂ« krijojmĂ« njĂ« rrjet virtual
  • Do tĂ« konfigurojmĂ« dhe lidhi nyjat me tĂ«
  • Do tĂ« verifikojmĂ« lidhshmĂ«rinĂ« rrjetore ndĂ«rmjet tyre
  • Do tĂ« mbyllim qasjen nĂ« GUI-nĂ« e kontrolluesit tĂ« rrjetit nga jashtĂ«

Kontrolluesi i rrjetit

Siç u tha më parë, për të krijuar rrjete virtuale, për t'i menaxhuar ato dhe për të lidhur nyjat, përdoruesi ka nevojë për një kontrollues rrjeti, ndërfaqja grafike (GUI) e të cilit ekziston në dy versione:

Variants ZeroTier GUI

  • NjĂ« nga zhvilluesi ZeroTier, e cila Ă«shtĂ« e disponueshme si njĂ« zgjidhje publike cloud, e ofruar sipas modelit SaaS, me katĂ«r plane abonimi, pĂ«rfshirĂ« njĂ« tĂ« lirĂ«, por tĂ« kufizuar nĂ« numrin e pajisjeve tĂ« menaxhuara dhe nivelin e mbĂ«shtetjes
  • E dyta — nga njĂ« zhvillues i pavarur, pak mĂ« e thjeshtĂ« nĂ« funksionalitet, por e disponueshme si njĂ« zgjidhje private open source, pĂ«r pĂ«rdorim on-premise ose nĂ« burime cloud.

Në praktikën time kam përdorur të dyja dhe përfundimisht kam qëndruar te e dyta. Arsyetimi ka qenë paralajmërimet e zhvilluesit.

"Kontrolluesit e rrjetit shërbejnë si qendra certifikimi për rrjetet virtuale ZeroTier. Skedarët që përmbajnë çelësat sekret të kontrolluesit duhet të mbahen me kujdes dhe të arkivohen në mënyrë të sigurt. Komprometimi i tyre lejon që sulmuesit e paautorizuar të krijojnë konfigurime rrjetesh të rreme, ndërsa humbja e tyre çon në humbjen e aftësisë për të kontrolluar dhe menaxhuar rrjetin, duke e bërë atë praktikisht të papërdorshëm"

→ Lidhja me dokumentacionin

Dhe gjithashtu, shenjat e paranojĂ«s sime nĂ« fushĂ«n e sigurisĂ« inxhinierike 🙂

  • Madje edhe nĂ«se vjen CheburNet — duhet tĂ« kem akses nĂ« kontrolluesin tim tĂ« rrjetit;
  • Kontrolluesi i rrjetit duhet tĂ« pĂ«rdoret vetĂ«m nga unĂ«. NĂ«se Ă«shtĂ« e nevojshme, duke ofruar qasje personave tĂ« besuar;
  • Duhet tĂ« ketĂ« mundĂ«si pĂ«r tĂ« kufizuar qasjen nĂ« kontrolluesin e rrjetit nga jashtĂ«.

Nuk shoh domethënie të veçantë për të ndaluar tek si të vendosni kontrolluesin e rrjetit dhe GUI-në e tij në burime fizike ose virtuale on-premise, në këtë artikull. Dhe për këtë ka 3 arsye:

  • do tĂ« dalĂ« mĂ« shumĂ« se sa planifikoja
  • kjo Ă«shtĂ« diskutuar tashmĂ« Ă«shtĂ« treguar nĂ« GitHub tĂ« zhvilluesit tĂ« GUI
  • tematika e artikullit Ă«shtĂ« ndryshe

Prandaj, duke zgjedhur rrugën e rezistencës më të vogël, do të përdor kontrolluesin e rrjetit me GUI bazuar në VDS, e krijuar nga një shabllon, i cili është mirësisht zhvilluar nga kolegët e mi në ProHoster.

Konfigurimi fillestar

Pasi Ă«shtĂ« krijuar server nga shablloni i cituar, aksesin nĂ« Web-GUI tĂ« kontrolluesit pĂ«rdoruesi e merr pĂ«rmes shfletuesit, duke bĂ«rĂ« kĂ«rkesĂ« nĂ« adresĂ«n httрs://:3443

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Në mënyrë të paracaktuar server kjo tashmë përmban një certifikatë TLS/SSL të vetë-nënshkruar. Për mua, kjo është e mjaftueshme, pasi unë e mbyll aksesin ndaj saj nga jashtë. Për ata që dëshirojnë të përdorin lloje të tjera certifikatash, ka udhëzimi për instalimin në GitHub të zhvilluesit të GUI.

Kur pĂ«rdoruesi hyn pĂ«r herĂ« tĂ« parĂ« nĂ« sistem Identifikohu me emrin dhe fjalĂ«kalimin e vendosur si parazgjedhje — admin dhe password:

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Ajo ofron të ndryshojë fjalëkalimin e parazgjedhur me një të përdoruesit

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
UnĂ« e bĂ«j pak ndryshe — nuk e ndryshoj fjalĂ«kalimin e pĂ«rdoruesit ekzistues, por krijoj njĂ« tĂ« ri — Create User.

Caktoj emrin e pĂ«rdoruesit tĂ« ri — Emri i pĂ«rdoruesit:
Caktoj fjalĂ«kalimin e ri — Enter new password:
Konfirmoj fjalĂ«kalimin e ri — Re-enter password:

Simbolet e futur janĂ« tĂ« ndjeshme ndaj shkronjave tĂ« mĂ«dha — jini tĂ« kujdesshĂ«m!

Kutia pĂ«r konfirmimin e ndryshimit tĂ« fjalĂ«kalimit nĂ« hyrjen e ardhshme — Change password on next login: nuk e shĂ«noj.

Për të konfirmuar të dhënat e futur shtyp Set password:

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
MĂ« pas: dal nga sistemi — Logout / Identifikohu, tashmĂ« me tĂ« dhĂ«nat e identitetit tĂ« pĂ«rdoruesit tĂ« ri:

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Pastaj kaloj nĂ« skedĂ«n e pĂ«rdoruesve — PĂ«rdoruesit dhe fshij pĂ«rdoruesin admin, duke klikuar nĂ« ikonĂ«n e koshit, qĂ« ndodhet majtas emrit tĂ« tij.

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Më vonë, fjalëkalimin e përdoruesit mund ta ndryshoni duke klikuar ose në emrin e tij, ose në set password.

Krijimi i një rrjeti virtual

PĂ«r tĂ« krijuar njĂ« rrjet virtual, pĂ«rdoruesi duhet tĂ« kalojĂ« nĂ« skedĂ«n Add network. Nga pika User kjo mund tĂ« realizohet pĂ«rmes faqes Kreu — faqja kryesore e Web-GUI, ku shfaqet adresa ZeroTier e kĂ«tij kontrolluesi rrjeti dhe ka njĂ« lidhje me faqen e listĂ«s sĂ« rrjeteve tĂ« krijuara pĂ«rmes tij.

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Në faqe Add network përdoruesi caktoka emrin e rrjetit që po krijon.

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Pas aplikimit tĂ« tĂ« dhĂ«nave tĂ« futur — Create Network pĂ«rdoruesi kalon nĂ« faqen me listĂ«n e rrjeteve, ku janĂ« tĂ« dhĂ«na:

Network name — emri i rrjetit nĂ« formĂ«n e njĂ« lidhjeje, ku duke klikuar mund ta ndryshoni
Network ID — identifikuesi i rrjetit
detaj — lidhje pĂ«r faqen me parametrat e detajuar tĂ« rrjetit
easy setup — lidhje pĂ«r faqen pĂ«r konfigurim tĂ« lehtĂ«
members — lidhje pĂ«r faqen e menaxhimit tĂ« nyjeve

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
PĂ«r konfigurime tĂ« mĂ«tejshme, kalojmĂ« nĂ« lidhjen easy setup. NĂ« faqen e hapur, pĂ«rdoruesi pĂ«rcakton rangun e IPv4 — adresave pĂ«r rrjetin qĂ« po krijohet. Kjo mund tĂ« bĂ«het automatikisht duke klikuar butonin Generate network address ose manualisht duke futur nĂ« fushĂ«n pĂ«rkatĂ«se maskĂ«n e rrjetit CIDR.

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Pas konfirmimit të futjes së saktë të të dhënave, është e nevojshme të kthehemi në faqen e listës së rrjeteve me butonin Back. Kështu, konfigurimi themelor i rrjetit mund të konsiderohet i përfunduar.

Konektimi i nyjeve të rrjetit

  1. Fillimisht, nĂ« nyjĂ«n qĂ« pĂ«rdoruesi dĂ«shiron tĂ« lidhĂ« me rrjetin, Ă«shtĂ« e nevojshme tĂ« instalohet shĂ«rbimi ZeroTier One.ÇfarĂ« Ă«shtĂ« ZeroTier One?ZeroTier One — njĂ« shĂ«rbim qĂ« funksionon nĂ« laptopĂ«, kompjuterĂ« desktop, serverĂ«, makina virtuale dhe kontejnerĂ«, i cili siguron lidhje me njĂ« rrjet virtual pĂ«rmes njĂ« porte rrjeti virtual, ngjashĂ«m me njĂ« klient VPN. Pas instalimit dhe nisjes sĂ« shĂ«rbimit, mund tĂ« lidheni me rrjetet virtuale duke pĂ«rdorur adresat e tyre 16-shifrore. Çdo rrjet duket si njĂ« port rrjeti virtual nĂ« sistem, i cili sillet njĂ«soj si njĂ« port Ethernet i zakonshĂ«m.
    Lidhjet për distribucione, si dhe komandat e instalimit mund të gjenden në faqen e prodhuesit. Menaxhimi i shërbimit të instaluar mund të bëhet përmes terminalit të komandave (CLI) me të drejta admin/ruti. Në Windows/MacOS gjithashtu përmes interfesës grafike. Në Android/iOS vetëm përmes GUI.
  2. Kontrolli i suksesit të instalimit të shërbimit:CLI:
    zerotier-cli status

    Rezultati:

    200 info ebf416fac1 1.4.6 ONLINE
    GUI:

    Fakti i punës së aplikacionit dhe prania e një linje me Node ID me adresën e nyjës.

  3. Lidhja e nyjës me rrjetin:CLI:
    zerotier-cli join

    Rezultati:

    200 join OK

    GUI:

    Windows: me klikim me butonin e djathtĂ« mbi ikonĂ«n ZeroTier One nĂ« sistemin e arkĂ«s dhe zgjedhjen e opsionit — Join Network.

    E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    MacOS: Nisni aplikacionin ZeroTier One nĂ« bar menu, nĂ«se ende nuk ka nisur. Klikoni mbi ikonĂ«n ⏁ dhe zgjidhni Join Network.

    Android/iOS: + (imazh i plusit) në aplikacion

    E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    Në fushën që shfaqet, shënoni ID-në e rrjetit të dhënë në GUI Network ID, dhe klikoni Join / Add Network.

  4. Caktimi i adresës IP për nyjën
    Tani kthehemi te kontrolle i rrjetit dhe nĂ« faqen me listĂ«n e rrjeteve kalojmĂ« nĂ« lidhjen members. NĂ«se nĂ« ekran shihni njĂ« imazh tĂ« ngjashĂ«m me kĂ«tĂ« — atĂ«herĂ« kontrolle juaj i rrjetit ka marrĂ« njĂ« kĂ«rkesĂ« pĂ«r konfirmimin e lidhs per rrjetin nga nyja qĂ« po lidhet.E ndihmuar nga ZeroTier. UdhĂ«zues praktik pĂ«r ndĂ«rtimin e rrjeteve virtuale. Pjesa 1
    Në këtë faqe, lëmë për momentin gjithçka siç është dhe kalojmë në lidhjen Caktimi i IP për të kaluar në faqen e caktimit të adresës IP për nyjën:E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    Pas caktimit tĂ« adresĂ«s, kthehemi nĂ« faqen e listĂ«s sĂ« nyjeve tĂ« lidhura me butonin Back dhe caktuesim emrin — Member name dhe shĂ«nojmĂ« kutinĂ« pĂ«r autorizimin e nyjĂ«s nĂ« rrjet — Autorizuar. PĂ«r mĂ« tepĂ«r, kjo kuti Ă«shtĂ« njĂ« gjĂ« shumĂ« e pĂ«rshtatshme pĂ«r çaktivizimin/lidhjen nĂ« rrjet tĂ« nyjĂ«s nĂ« tĂ« ardhmen.E ndihmuar nga ZeroTier. UdhĂ«zues praktik pĂ«r ndĂ«rtimin e rrjeteve virtuale. Pjesa 1
    Ruajmë ndryshimet me klikimin mbi butonin Rifresko.
  5. Kontrolli i statusit të lidhjes së nyjës në rrjet:
    Për të kontrolluar statusin e lidhjes në nyjën vetë, ekzekutojmë:
    CLI:
    zerotier-cli listnetworks

    Rezultati:

    200 listnetworks
    200 listnetworks 2da06088d9f863be My_1st_VLAN be:88:0c:cf:72:a1 OK PRIVATE ethernet_32774 10.10.10.2/24

    GUI:

    Statusi i rrjetit duhet të jetë OK

    Për të lidhur nyjet e tjera, përsërisim operacionet 1-5 për secilën prej tyre.

 

Kontrolli i lidhjes rrjetore të nyjeve

Unë e bëj këtë duke ekzekutuar komandën ping në pajisjen e lidhur me rrjetin, me të cilën aktualisht po menaxhoj.

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Në skemën e Web-GUI të kontrolluesit, mund të shihni tre nyje të lidhura me rrjetin:

  1. ZTNCUI — 10.10.10.1 — kontrolluesi im i rrjetit me GUI — VDS nĂ« njĂ« nga DC-tĂ« e ProHoster. PĂ«r funksionimin e zakonshĂ«m nuk ka nevojĂ« ta shtoni nĂ« rrjet, por unĂ« e bĂ«ra, pasi dua tĂ« mbyll aksesin nĂ« ndĂ«rfaqen web nga jashtĂ«. PĂ«r kĂ«tĂ« do tĂ« flas mĂ« vonĂ«.
  2. MyComp — 10.10.10.2 — kompjuteri im i punĂ«s — njĂ« PC fizik
  3. Backup — 10.10.10.3 — VDS nĂ« njĂ« DC tjetĂ«r.

Prandaj, nga kompjuteri im i punës, kontrolloj aksesin e nyjeve të tjera me komandat:

ping 10.10.10.1

Pinging 10.10.10.1 me 32 byte të dhënash:
Përgjigje nga 10.10.10.1: byte=32 kohë=14ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=7ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=2ms TTL=64

Statistikat e ping për 10.10.10.1:
Paketa: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e kthimit të afërt në milisekonda:
Minimale = 2ms, Maksi = 14ms, Mesatare = 6ms

ping 10.10.10.3

Dërgimi i ping-ut në 10.10.10.3 me 32 byte të dhënash:
Përgjigje nga 10.10.10.3: byte=32 kohë=15ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=8ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=4ms TTL=64

Statistikat e ping për 10.10.10.3:
Paketa: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e kthimit të afërt në milisekonda:
Minimale = 4ms, Maksi = 15ms, Mesatare = 7ms

Përdoruesi ka të drejtë të përdorë mjete të tjera për kontrollin e aksesit të nyjeve në rrjet, si ato të ndërtuara në OS, ashtu edhe si NMAP, Advanced IP Scanner etj.

Fshihim aksesin në GUI të kontrolluesit të rrjetit nga jashtë.

Në të vërtetë, për të reduktuar mundësinë e aksesit të paautorizuar në VDS, ku ndodhet kontrolluesi im i rrjetit, mund të përdor mjetet e firewall-it në kabinetin tim personal të ProHoster. Ky temë është më shumë për një artikull të veçantë. Prandaj, këtu do të tregoj si të siguroj aksesin në GUI të kontrolluesit vetëm nga rrjeti që krijova në këtë artikull.

Për këtë, pas lidhjes me SSH në VDS ku ndodhet kontrolluesi, hap skedarin e konfigurimit me komandën:

nano /opt/key-networks/ztncui/.env

NĂ« skedarin e hapur, pas rreshtit 'HTTPS_PORT=3443', qĂ« pĂ«rmban adresĂ«n e portit ku hapet GUI, Ă«shtĂ« e nevojshme tĂ« shtoni njĂ« rresht tĂ« ri me adresĂ«n ku do tĂ« hapet GUI — nĂ« rastin tim, kjo Ă«shtĂ« HTTPS_HOST=10.10.10.1.

MĂ« pas do ta ruaj skedarin

Cctrl+C
Y
Enter 

dhe po kryej komandën:

systemctl restart ztncui

Dhe tani, GUI i kontrolluesit tim të rrjetit është i arritshëm vetëm për nyjat e rrjetit 10.10.10.0.24.

Në vend të përfundimit

Me këtë do ta përfundoj pjesën e parë të udhëzuesit praktik për krijimin e rrjeteve virtuale mbi bazën e ZeroTier. Po pres komentet tuaja.

NdĂ«rkohĂ«, pĂ«r tĂ« kaluar kohĂ«n deri nĂ« publikimin e pjesĂ«s tjetĂ«r, ku do tĂ« flas pĂ«r mĂ«nyrĂ«n se si tĂ« lidhni rrjetin virtual me atĂ« fizik, si tĂ« organizoni modalitetin ‘road warrior’ dhe disa gjĂ«ra tĂ« tjera, ju inkurajoj tĂ« provoni tĂ« krijoni rrjetin tuaj virtual me njĂ« kontrollues privat rrjeti me GUI mbi VDS nga tregu nĂ« tĂ« internetit ProHoster. PĂ«r mĂ« tepĂ«r, pĂ«r tĂ« gjithĂ« klientĂ«t e rinj, ofrohet njĂ« periudhĂ« prove falas — 3 ditĂ«!

P.S. Po! Gati e harrova! Të fshini një nyje nga rrjeti mund të bëhet me komandën në CLI të kësaj nyjeje.

zerotier-cli leave

200 leave OK

apo me komandën Delete në GUI e klientit në nyjë.

-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2

E ndihmuar nga ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster