Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Duke vazhdon tregimin për ZeroTier, nga teoria e paraqitur në artikullin "Switch Ethernet inteligjent për planetin Tokë", kaloj te praktika, në të cilën:

  • KrijojmĂ« dhe konfigurim njĂ« kontrollues privat tĂ« rrjetit
  • KrijojmĂ« njĂ« rrjet virtual
  • KonfigurojmĂ« dhe lidhim nyjat me tĂ«
  • KontrollojmĂ« lidhshmĂ«rinĂ« rrjetore mes tyre
  • Mbyllim aksesin nĂ« GUI tĂ« kontrolluesit tĂ« rrjetit nga jashtĂ«

Kontrolluesi i rrjetit

Siç është thënë më parë, për krijimin e rrjeteve virtuale, menaxhimin e tyre, si dhe lidhjen e nyjave, përdoruesi ka nevojë për një kontrollues rrjeti, ndërfaqen grafike (GUI) e të cilit ekziston në dy versione:

Opsionet e ZeroTier GUI

  • NjĂ«ra nga zhvilluesi ZeroTier, e cila Ă«shtĂ« nĂ« dispozicion si njĂ« zgjidhje e publikuar nĂ« cloud, e ofruar sipas modelit SaaS, me katĂ«r plane abonimi, duke pĂ«rfshirĂ« njĂ« falas, por tĂ« kufizuar nĂ« numrin e pajisjeve tĂ« menaxhuara dhe nivelin e mbĂ«shtetjes
  • Tjetra — nga njĂ« zhvillues i pavarur, pak mĂ« e thjeshtĂ« nĂ« funksionalitet, por e disponueshme si njĂ« zgjidhje private open source, pĂ«r t'u pĂ«rdorur nĂ« vend ose nĂ« burime cloud.

Në praktikën time, kam përdorur të dyja dhe si rezultat përfundova me të dytën. Arsyeja për këtë ishte paralajmërimi i zhvilluesit.

"Kontrolluesit e rrjetit shërbejnë si qendra të certifikimit për rrjetet virtuale ZeroTier. Skedarët që përmbajnë çelësat e sekretit të kontrolluesit duhet të ruhen me kujdes dhe të arkivohen në mënyrë të sigurt. Komprometimi i tyre lejon që sulmuesit që nuk janë të autorizuar të krijojnë konfiguracione të falsifikuara të rrjeteve, ndërsa humbja e tyre çon në humbjen e aftësisë për të kontrolluar dhe menaxhuar rrjetin, duke e bërë atë faktikisht të papërdorshme"

→ Linku pĂ«r dokumentacionin

Po ashtu, shenjat e paranojĂ«s sime pĂ«r sigurinĂ« e informacionit 🙂

  • Edhe nĂ«se vjen Cheburnet — unĂ« duhet tĂ« kem ende akses nĂ« kontrolluesin tim tĂ« rrjetit;
  • Kontrolluesi i rrjetit duhet tĂ« pĂ«rdoret vetĂ«m nga unĂ«. NĂ« rast nevoje, duke ofruar akses pĂ«r ata qĂ« i besoj;
  • Duhet tĂ« ketĂ« mundĂ«si pĂ«r tĂ« kufizuar aksesin nĂ« kontrolluesin e rrjetit nga jashtĂ«.

Nuk shoh ndonjë kuptim të veçantë për të ndaluar në mënyrë të veçantë se si të zbatush kontrolluesin e rrjetit dhe GUI-në për të në burime fizike ose virtuale on-premise, në këtë artikull. Ka edhe 3 arsye për këtë:

  • numrat do tĂ« rezultojnĂ« mĂ« shumĂ« se sa kisha planifikuar
  • pĂ«r kĂ«tĂ« Ă«shtĂ« thĂ«nĂ« tashmĂ« Ă«shtĂ« treguar nĂ« GitHub tĂ« zhvilluesit GUI
  • tema e artikullit Ă«shtĂ« ndryshe

Prandaj, duke zgjedhur rrugĂ«n e rezistencĂ«s mĂ« tĂ« vogĂ«l, do tĂ« pĂ«rdor kĂ«tĂ« rrĂ«fim pĂ«r kontrollin e rrjetit me GUI tĂ« bazuar nĂ« 2xIntel Xeon Scalable Processors (40 nĂŒvə/80 axın), krijuar nga njĂ« shabllon, e dobishme nga kolegĂ«t e mi nga ProHoster.

Konfigurimi fillestar

Pas krijimit serverĂ« nga shablloni i caktuar, pĂ«rdoruesi ka qasje nĂ« Web-GUI tĂ« kontrollit pĂ«rmes shfletuesit, duke u drejtuar nĂ« adresĂ«n httрs://:3443

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Më në default server ndodhet tashmë një certifikat TLS/SSL e vetë-nënshkruar. Për mua, kjo është e mjaftueshme, pasi unë kufizoj qasjen nga jashtë. Për ata që dëshirojnë të përdorin lloje të tjera certifikatash, ka instruksione për instalimin në GitHub të zhvilluesit GUI.

Kur pĂ«rdoruesi hyn pĂ«r herĂ« tĂ« parĂ« nĂ« sistem Identifikohu me kredencialet e paracaktuara tĂ« pĂ«rdoruesit dhe fjalĂ«kalimit — admin dhe password:

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Ai ofron ndryshimin e fjalëkalimit të paracaktuar në një të personalizuar

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
UnĂ« veproj pak ndryshe — nuk e ndryshoj fjalĂ«kalimin e pĂ«rdoruesit ekzistues, por krijoj njĂ« tĂ« ri — Krijo PĂ«rdorues.

Caktoj emrin e pĂ«rdoruesit tĂ« ri — Username:
Caktoj fjalĂ«kalimin e ri — Fut fjalĂ«kalimin e ri:
Rikthe fjalĂ«kalimin Simbolet e futura dallojnĂ« nĂ« raste — bĂ«ni kujdes!:

Kutia e kontrollit pĂ«r konfirmimin e ndryshimit tĂ« fjalĂ«kalimit gjatĂ« hyrjes sĂ« ardhshme —

Ndrysho fjalëkalimin në hyrjen e ardhshme: nuk e shënoj. Për të konfirmuar të dhënat e futura, shtyp

Cakto fjalĂ«kalimin Pastaj: rinjoh —:

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
ShkĂ«put , tashmĂ« nĂ«n kredencialet e pĂ«rdoruesit tĂ« ri: / IdentifikohuMĂ« pas kaloj nĂ« skedĂ«n e pĂ«rdoruesve —

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Përdoruesit dhe e fshij përdoruesin , duke klikuar në ikonën e koshit që ndodhet majtas nga emri i tij. adminMë vonë, për të ndryshuar fjalëkalimin e përdoruesit, mund të klikoni ose mbi emrin e tij ose mbi cakto fjalëkalimin.

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Krijimi i një rrjeti virtual

Për të krijuar një rrjet virtual, përdoruesi duhet të kalojë në skedën

Shto rrjet . Nga pikakjo mund tĂ« bĂ«het pĂ«rmes faqes User — faqja kryesore Web-GUI, ku shfaqet adresa ZeroTier e kĂ«tij kontrolli rrjeti dhe ka njĂ« lidhje nĂ« faqen e listĂ«s sĂ« rrjeteve tĂ« krijuara pĂ«rmes tij. Home pĂ«rdoruesi cakton emrin e rrjetit tĂ« sapokrijuar.

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
NĂ« faqen . Nga pika Kur aplikohen tĂ« dhĂ«nat e futura —

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Krijo Rrjet përdoruesi kalon në faqen me listën e rrjeteve, ku shfaqen: Emri i Rrjetit

— emri i rrjetit nĂ« formĂ« lidhjeje, duke kaluar pĂ«rmes tĂ« cilit mund ta ndryshoni ID e Rrjetit
— identifikuesi i rrjetit — lidhja nĂ« faqen me parametra tĂ« detajuar tĂ« rrjetit
detajet konfigurim i lehtë
instalimi i lehtĂ« — lidhja pĂ«r faqen pĂ«r konfigurim tĂ« lehtĂ«
anĂ«tarĂ«t — lidhja pĂ«r faqen e menaxhimit tĂ« nyjeve

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
PĂ«r konfigurim tĂ« mĂ«tejshĂ«m, kaloni nĂ« lidhjen instalimi i lehtĂ«. NĂ« faqen e hapur, pĂ«rdoruesi pĂ«rcakton intervalin IPv4 — adresave pĂ«r rrjetin qĂ« po krijohet. Kjo mund tĂ« bĂ«het automatikisht, duke klikuar butonin Gjenero adresĂ«n e rrjetit ose manualisht, duke futur nĂ« fushĂ«n pĂ«rkatĂ«se maskĂ«n e rrjetit CIDR.

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Pasi të konfirmoni hyrjen e suksesshme të të dhënave, duhet të ktheheni në faqen me listën e rrjeteve përmes butonit Mbrapa. Kështu, konfigurimi kryesor i rrjetit mund të konsiderohet i përfunduar.

Lidhja e nyjeve të rrjetit

  1. PĂ«r tĂ« filluar, nĂ« nyjĂ«n qĂ« pĂ«rdoruesi dĂ«shiron ta lidhĂ« nĂ« rrjet, duhet tĂ« instalohet shĂ«rbimi ZeroTier One.ÇfarĂ« Ă«shtĂ« ZeroTier One?ZeroTier One — njĂ« shĂ«rbim qĂ« punon nĂ« laptopĂ«, kompjuterĂ« desktop, servera, makina virtuale dhe kontejnerĂ«, i cili ofron lidhje nĂ« njĂ« rrjet virtual pĂ«rmes njĂ« porte virtuale tĂ« rrjetit, ngjashĂ«m me njĂ« klient VPN. Pas instalimit dhe aktivizimit tĂ« shĂ«rbimit, mund tĂ« lidhni nĂ« rrjetet virtuale, duke pĂ«rdorur adresat e tyre 16-shifrore. Çdo rrjet duket si njĂ« port virtual i rrjetit nĂ« sistem, i cili sillet si njĂ« port Ethernet i zakonshĂ«m.
    Lidhjet për shpërndarjet, si dhe komandat e instalimit mund të gjenden në faqen e prodhuesit. Menaxhimi i shërbimit të instaluar mund të bëhet përmes terminalit të komandave (CLI) me të drejta admin/root. Në Windows/MacOS gjithashtu me ndihmën e ndërfaqes grafike. Në Android/iOS vetëm përmes GUI.
  2. Kontrolli i suksesit të instalimit të shërbimit:CLI:
    zerotier-cli status

    Rezultati:

    200 info ebf416fac1 1.4.6 ONLINE
    GUI:

    Fakti që aplikacioni po funksionon dhe që ka një rresht me Node ID me adresën e nyjës.

  3. Lidhja e nyjës në rrjet:CLI:
    zerotier-cli join

    Rezultati:

    200 join OK

    GUI:

    Windows: klikoni me tĂ« djathtĂ«n mbi ikonĂ«n ZeroTier One nĂ« sistemin tray dhe zgjidhni opsionin — Bashkohu me Rrjetin.

    Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    MacOS: Aktivizoni aplikacionin ZeroTier One nĂ« bar menu, nĂ«se nuk Ă«shtĂ« aktivizuar ende. Klikoni nĂ« ikonĂ«n ⏁ dhe zgjidhni Bashkohu me Rrjetin.

    Android/iOS: + (imazh në formë plusi) në aplikacion

    Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    NĂ« fushĂ«n e shfaqur, shkruani atĂ« qĂ« Ă«shtĂ« dhĂ«nĂ« nĂ« GUI tĂ« kontrolluesit tĂ« rrjetit — identifikuesi i rrjetit, dhe shtypni Bashkohu / Shto Rrjet.

  4. Caktimi i një IP-adrese për nyjën
    Tani kthehemi te kontrolluesi i rrjetit dhe nĂ« faqen me listĂ«n e rrjeteve kalojmĂ« nĂ« lidhjen anĂ«tarĂ«t. NĂ«se nĂ« ekran shihni njĂ« imazh tĂ« ngjashĂ«m me kĂ«tĂ« — atĂ«herĂ« kontrolluesi juaj i rrjetit mori kĂ«rkesĂ«n pĂ«r miratim tĂ« lidhjes nĂ« rrjet nga nyja qĂ« po lidhet.Powered by ZeroTier. UdhĂ«zues praktik pĂ«r ndĂ«rtimin e rrjeteve virtuale. Pjesa 1
    Në këtë faqe lëshoni gjithçka siç është dhe kaloni në lidhjen Caktimi i IP kalojmë në faqen e caktuar për adresën IP të nodit:Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
    Pas caktimit tĂ« adresĂ«s, me butonin Kthehu kthehemi nĂ« faqen e listĂ«s sĂ« nodave tĂ« lidhur dhe pĂ«rcaktojmĂ« emrin — Emri i anĂ«tarit dhe shenjojmĂ« kutinĂ« pĂ«r autorizimin e nodit nĂ« rrjet — Autorizar. Apropo, kjo kuti Ă«shtĂ« njĂ« gjĂ« shumĂ« e rĂ«ndĂ«sishme pĂ«r disaktivimin/funksionimin e daljes nga rrjeti nĂ« tĂ« ardhmen.Powered by ZeroTier. UdhĂ«zues praktik pĂ«r ndĂ«rtimin e rrjeteve virtuale. Pjesa 1
    Ruajmë ndryshimet me ndihmën e butonit Rifresko.
  5. Kontrolli i statusit të lidhjes së nodit me rrjetin:
    Për të kontrolluar statusin e lidhjes në nod, ekzekutojmë:
    CLI:
    zerotier-cli listnetworks

    Rezultati:

    200 lista e rrjeteve
    200 lista e rrjeteve 2da06088d9f863be My_1st_VLAN be:88:0c:cf:72:a1 OK PRIVATE ethernet_32774 10.10.10.2/24

    GUI:

    Statusi i rrjetit duhet të jetë OK

    Për lidhjen e nodave të tjera përsërisim operacionet 1-5 për secilin nga ata.

 

Kontrolli i lidhshmërisë së nodave

Unë bëj këtë duke ekzekutuar komandën ping në pajisjen e lidhur me rrjetin, me të cilën aktualisht po menaxhoj.

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
Në screenshot-in e Web-GUI të kontrollorit mund të shihet tre nodat e lidhura me rrjetin:

  1. ZTNCUI — 10.10.10.1 — kontrollori im rrjetor me GUI — 2xIntel Xeon Scalable Processors (40 nĂŒvə/80 axın) nĂ« njĂ« nga DC-tĂ« ProHoster. PĂ«r punĂ« tĂ« zakonshme nuk Ă«shtĂ« e nevojshme ta shtoni nĂ« rrjet, por unĂ« e bĂ«ra kĂ«tĂ«, pasi dua tĂ« bllokoj qasjen nĂ« ndĂ«rfaqen e web-it nga jashtĂ«. MĂ« vonĂ« pĂ«r kĂ«tĂ«.
  2. MyComp — 10.10.10.2 — kompjuteri im i punĂ«s — PC fizik
  3. Backup — 10.10.10.3 — VDS nĂ« DC tĂ« tjetĂ«r.

Prandaj, nga kompjuteri im i punës kontrolloj qasjen e nodave të tjera me komandat:

ping 10.10.10.1

Dërgimi i pingut 10.10.10.1 me 32 byte të dhëna:
Përgjigje nga 10.10.10.1: byte=32 kohë=14ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=7ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=2ms TTL=64

Statistikat e Ping për 10.10.10.1:
Paketat: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e udhëtimit të afërt në milisekonda:
Minimumi = 2ms, Maksimumi = 14ms, Mesatarja = 6ms

ping 10.10.10.3

Dërgimi në 10.10.10.3 me 32 bajtë të të dhënave:
Përgjigjje nga 10.10.10.3: bajtë=32 koha=15ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=4ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=8ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=4ms TTL=64

Statistikat e Ping për 10.10.10.3:
Paketat: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e udhëtimit të afërt në milisekonda:
Minimumi = 4ms, Maksimumi = 15ms, Mesatarja = 7ms

Përdoruesi ka të drejtë të përdorë mjete të tjera për të kontrolluar qasjen e nodave në rrjet, si ato të integruara në OS, ashtu edhe si NMAP, Advanced IP Scanner, etj.

Fshi qasjen në GUI të kontrollorit të rrjetit nga jashtë.

Në përgjithësi, për të reduktuar mundësinë e qasjes së paautorizuar në VDS, ku ndodhet kontrolori im i rrjetit, unë mund të përdor mjete firewall-i në llogarinë time ProHoster. Ky është një temë më shumë për një artikull të veçantë. Prandaj, këtu do të tregoj se si të siguroj qasjen në GUI të kontrollorit vetëm nga rrjeti, që krijova në këtë artikull.

Për këtë, duhet të lidhem përmes SSH me VDS ku ndodhet kontrollori, të hap skedarin e konfigurimit me komandën:

nano /opt/key-networks/ztncui/.env

NĂ« skedarin qĂ« u hap, pas rreshtit «HTTPS_PORT=3443», qĂ« pĂ«rmban adresĂ«n e portit pĂ«rmes tĂ« cilit hapet GUI, duhet tĂ« shtoni njĂ« rresht tĂ« ri me adresĂ«n e cila do tĂ« pĂ«rdoret pĂ«r tĂ« hapur GUI — nĂ« rastin tim, kjo Ă«shtĂ« HTTPS_HOST=10.10.10.1.

Pastaj do ta ruaj skedarin

Ctrl+C
Y
Enter 

dhe do të ekzekutoj komandën:

systemctl restart ztncui

Dhe gjithçka, tani GUI i kontrolluesit tim rrjetor është i disponueshëm vetëm për nyjat e rrjetit 10.10.10.0.24.

Në përfundim

Me këtë dua ta përfundoj pjesën e parë të udhëzuesit praktik për krijimin e rrjeteve virtuale mbi bazën e ZeroTier. Po pres komente tuaja.

NdĂ«rkohĂ«, pĂ«r tĂ« kaluar kohĂ«n deri nĂ« publikimin e pjesĂ«s tjetĂ«r, nĂ« tĂ« cilĂ«n do tĂ« flas pĂ«r mĂ«nyrĂ«n se si tĂ« lidhim rrjetin virtual me atĂ« fizik, si tĂ« organizojmĂ« modin «road warrior» dhe disa gjĂ«ra tĂ« tjera, ju ftoj tĂ« provoni tĂ« organizoni rrjetin tuaj virtual me ndihmĂ«n e njĂ« kontrolluesi rrjeti privat me GUI qĂ« Ă«shtĂ« bazuar nĂ« VDS nga tregu nĂ« website ProHoster. Sidomos pasi qĂ« pĂ«r tĂ« gjithĂ« klientĂ«t e rinj Ă«shtĂ« nĂ« fuqi njĂ« periudhĂ« testimi falas — 3 ditĂ«!

P.S. Po! Pata harruar! Të fshihet një nyje nga rrjeti mund të bëhet me komandën në CLI të asaj nyjeje.

zerotier-cli leave

200 leave OK

ose me komandën Delete në GUI të klientit në nyje.

-> Hyrje. Pjesa teorike. Switch Ethernet inteligjent për planetin Tokë
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2

Powered by ZeroTier. Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster