
Duke vazhdoj tregimin për ZeroTier, nga teoria e paraqitur në artikullin "Switch Ethernet inteligjent për planetin Tokë", kaloj në praktikën në të cilën:
- Do të krijojmë dhe konfiguroni një kontrollues rrjeti privat
- Do të krijojmë një rrjet virtual
- Do të konfigurojmë dhe lidhi nyjat me të
- Do të verifikojmë lidhshmërinë rrjetore ndërmjet tyre
- Do të mbyllim qasjen në GUI-në e kontrolluesit të rrjetit nga jashtë
Kontrolluesi i rrjetit
Siç u tha më parë, për të krijuar rrjete virtuale, për t'i menaxhuar ato dhe për të lidhur nyjat, përdoruesi ka nevojë për një kontrollues rrjeti, ndërfaqja grafike (GUI) e të cilit ekziston në dy versione:
Variants ZeroTier GUI
- Një nga zhvilluesi ZeroTier, e cila është e disponueshme si një zgjidhje publike cloud, e ofruar sipas modelit SaaS, me katër plane abonimi, përfshirë një të lirë, por të kufizuar në numrin e pajisjeve të menaxhuara dhe nivelin e mbështetjes
- E dyta â nga njĂ« zhvillues i pavarur, pak mĂ« e thjeshtĂ« nĂ« funksionalitet, por e disponueshme si njĂ« zgjidhje private open source, pĂ«r pĂ«rdorim on-premise ose nĂ« burime cloud.
Në praktikën time kam përdorur të dyja dhe përfundimisht kam qëndruar te e dyta. Arsyetimi ka qenë paralajmërimet e zhvilluesit.
"Kontrolluesit e rrjetit shërbejnë si qendra certifikimi për rrjetet virtuale ZeroTier. Skedarët që përmbajnë çelësat sekret të kontrolluesit duhet të mbahen me kujdes dhe të arkivohen në mënyrë të sigurt. Komprometimi i tyre lejon që sulmuesit e paautorizuar të krijojnë konfigurime rrjetesh të rreme, ndërsa humbja e tyre çon në humbjen e aftësisë për të kontrolluar dhe menaxhuar rrjetin, duke e bërë atë praktikisht të papërdorshëm"
Dhe gjithashtu, shenjat e paranojĂ«s sime nĂ« fushĂ«n e sigurisĂ« inxhinierike đ
- Madje edhe nĂ«se vjen CheburNet â duhet tĂ« kem akses nĂ« kontrolluesin tim tĂ« rrjetit;
- Kontrolluesi i rrjetit duhet të përdoret vetëm nga unë. Nëse është e nevojshme, duke ofruar qasje personave të besuar;
- Duhet të ketë mundësi për të kufizuar qasjen në kontrolluesin e rrjetit nga jashtë.
Nuk shoh domethënie të veçantë për të ndaluar tek si të vendosni kontrolluesin e rrjetit dhe GUI-në e tij në burime fizike ose virtuale on-premise, në këtë artikull. Dhe për këtë ka 3 arsye:
- do të dalë më shumë se sa planifikoja
- kjo është diskutuar tashmë është treguar në GitHub të zhvilluesit të GUI
- tematika e artikullit është ndryshe
Prandaj, duke zgjedhur rrugën e rezistencës më të vogël, do të përdor kontrolluesin e rrjetit me GUI bazuar në VDS, e krijuar nga një shabllon, i cili është mirësisht zhvilluar nga kolegët e mi në ProHoster.
Konfigurimi fillestar
Pasi Ă«shtĂ« krijuar server nga shablloni i cituar, aksesin nĂ« Web-GUI tĂ« kontrolluesit pĂ«rdoruesi e merr pĂ«rmes shfletuesit, duke bĂ«rĂ« kĂ«rkesĂ« nĂ« adresĂ«n httŃs://:3443

Në mënyrë të paracaktuar server kjo tashmë përmban një certifikatë TLS/SSL të vetë-nënshkruar. Për mua, kjo është e mjaftueshme, pasi unë e mbyll aksesin ndaj saj nga jashtë. Për ata që dëshirojnë të përdorin lloje të tjera certifikatash, ka udhëzimi për instalimin në GitHub të zhvilluesit të GUI.
Kur pĂ«rdoruesi hyn pĂ«r herĂ« tĂ« parĂ« nĂ« sistem Identifikohu me emrin dhe fjalĂ«kalimin e vendosur si parazgjedhje â admin dhe password:

Ajo ofron të ndryshojë fjalëkalimin e parazgjedhur me një të përdoruesit

UnĂ« e bĂ«j pak ndryshe â nuk e ndryshoj fjalĂ«kalimin e pĂ«rdoruesit ekzistues, por krijoj njĂ« tĂ« ri â Create User.
Caktoj emrin e pĂ«rdoruesit tĂ« ri â Emri i pĂ«rdoruesit:
Caktoj fjalĂ«kalimin e ri â Enter new password:
Konfirmoj fjalĂ«kalimin e ri â Re-enter password:
Simbolet e futur janĂ« tĂ« ndjeshme ndaj shkronjave tĂ« mĂ«dha â jini tĂ« kujdesshĂ«m!
Kutia pĂ«r konfirmimin e ndryshimit tĂ« fjalĂ«kalimit nĂ« hyrjen e ardhshme â Change password on next login: nuk e shĂ«noj.
Për të konfirmuar të dhënat e futur shtyp Set password:

MĂ« pas: dal nga sistemi â Logout / Identifikohu, tashmĂ« me tĂ« dhĂ«nat e identitetit tĂ« pĂ«rdoruesit tĂ« ri:

Pastaj kaloj nĂ« skedĂ«n e pĂ«rdoruesve â PĂ«rdoruesit dhe fshij pĂ«rdoruesin admin, duke klikuar nĂ« ikonĂ«n e koshit, qĂ« ndodhet majtas emrit tĂ« tij.

Më vonë, fjalëkalimin e përdoruesit mund ta ndryshoni duke klikuar ose në emrin e tij, ose në set password.
Krijimi i një rrjeti virtual
PĂ«r tĂ« krijuar njĂ« rrjet virtual, pĂ«rdoruesi duhet tĂ« kalojĂ« nĂ« skedĂ«n Add network. Nga pika User kjo mund tĂ« realizohet pĂ«rmes faqes Kreu â faqja kryesore e Web-GUI, ku shfaqet adresa ZeroTier e kĂ«tij kontrolluesi rrjeti dhe ka njĂ« lidhje me faqen e listĂ«s sĂ« rrjeteve tĂ« krijuara pĂ«rmes tij.

Në faqe Add network përdoruesi caktoka emrin e rrjetit që po krijon.

Pas aplikimit tĂ« tĂ« dhĂ«nave tĂ« futur â Create Network pĂ«rdoruesi kalon nĂ« faqen me listĂ«n e rrjeteve, ku janĂ« tĂ« dhĂ«na:
Network name â emri i rrjetit nĂ« formĂ«n e njĂ« lidhjeje, ku duke klikuar mund ta ndryshoni
Network ID â identifikuesi i rrjetit
detaj â lidhje pĂ«r faqen me parametrat e detajuar tĂ« rrjetit
easy setup â lidhje pĂ«r faqen pĂ«r konfigurim tĂ« lehtĂ«
members â lidhje pĂ«r faqen e menaxhimit tĂ« nyjeve

PĂ«r konfigurime tĂ« mĂ«tejshme, kalojmĂ« nĂ« lidhjen easy setup. NĂ« faqen e hapur, pĂ«rdoruesi pĂ«rcakton rangun e IPv4 â adresave pĂ«r rrjetin qĂ« po krijohet. Kjo mund tĂ« bĂ«het automatikisht duke klikuar butonin Generate network address ose manualisht duke futur nĂ« fushĂ«n pĂ«rkatĂ«se maskĂ«n e rrjetit CIDR.

Pas konfirmimit të futjes së saktë të të dhënave, është e nevojshme të kthehemi në faqen e listës së rrjeteve me butonin Back. Kështu, konfigurimi themelor i rrjetit mund të konsiderohet i përfunduar.
Konektimi i nyjeve të rrjetit
- Fillimisht, nĂ« nyjĂ«n qĂ« pĂ«rdoruesi dĂ«shiron tĂ« lidhĂ« me rrjetin, Ă«shtĂ« e nevojshme tĂ« instalohet shĂ«rbimi ZeroTier One.ĂfarĂ« Ă«shtĂ« ZeroTier One?ZeroTier One â njĂ« shĂ«rbim qĂ« funksionon nĂ« laptopĂ«, kompjuterĂ« desktop, serverĂ«, makina virtuale dhe kontejnerĂ«, i cili siguron lidhje me njĂ« rrjet virtual pĂ«rmes njĂ« porte rrjeti virtual, ngjashĂ«m me njĂ« klient VPN. Pas instalimit dhe nisjes sĂ« shĂ«rbimit, mund tĂ« lidheni me rrjetet virtuale duke pĂ«rdorur adresat e tyre 16-shifrore. Ădo rrjet duket si njĂ« port rrjeti virtual nĂ« sistem, i cili sillet njĂ«soj si njĂ« port Ethernet i zakonshĂ«m.
Lidhjet për distribucione, si dhe komandat e instalimit mund të gjenden në faqen e prodhuesit. Menaxhimi i shërbimit të instaluar mund të bëhet përmes terminalit të komandave (CLI) me të drejta admin/ruti. Në Windows/MacOS gjithashtu përmes interfesës grafike. Në Android/iOS vetëm përmes GUI. - Kontrolli i suksesit të instalimit të shërbimit:CLI:
zerotier-cli statusRezultati:
200 info ebf416fac1 1.4.6 ONLINE
GUI:Fakti i punës së aplikacionit dhe prania e një linje me Node ID me adresën e nyjës.
- Lidhja e nyjës me rrjetin:CLI:
zerotier-cli joinRezultati:
200 join OKGUI:
Windows: me klikim me butonin e djathtĂ« mbi ikonĂ«n ZeroTier One nĂ« sistemin e arkĂ«s dhe zgjedhjen e opsionit â Join Network.

MacOS: Nisni aplikacionin ZeroTier One nĂ« bar menu, nĂ«se ende nuk ka nisur. Klikoni mbi ikonĂ«n â dhe zgjidhni Join Network.Android/iOS: + (imazh i plusit) nĂ« aplikacion

Në fushën që shfaqet, shënoni ID-në e rrjetit të dhënë në GUI Network ID, dhe klikoni Join / Add Network. - Caktimi i adresës IP për nyjën
Tani kthehemi te kontrolle i rrjetit dhe nĂ« faqen me listĂ«n e rrjeteve kalojmĂ« nĂ« lidhjen members. NĂ«se nĂ« ekran shihni njĂ« imazh tĂ« ngjashĂ«m me kĂ«tĂ« â atĂ«herĂ« kontrolle juaj i rrjetit ka marrĂ« njĂ« kĂ«rkesĂ« pĂ«r konfirmimin e lidhs per rrjetin nga nyja qĂ« po lidhet.
Në këtë faqe, lëmë për momentin gjithçka siç është dhe kalojmë në lidhjen Caktimi i IP për të kaluar në faqen e caktimit të adresës IP për nyjën:
Pas caktimit tĂ« adresĂ«s, kthehemi nĂ« faqen e listĂ«s sĂ« nyjeve tĂ« lidhura me butonin Back dhe caktuesim emrin â Member name dhe shĂ«nojmĂ« kutinĂ« pĂ«r autorizimin e nyjĂ«s nĂ« rrjet â Autorizuar. PĂ«r mĂ« tepĂ«r, kjo kuti Ă«shtĂ« njĂ« gjĂ« shumĂ« e pĂ«rshtatshme pĂ«r çaktivizimin/lidhjen nĂ« rrjet tĂ« nyjĂ«s nĂ« tĂ« ardhmen.
Ruajmë ndryshimet me klikimin mbi butonin Rifresko. - Kontrolli i statusit të lidhjes së nyjës në rrjet:
Për të kontrolluar statusin e lidhjes në nyjën vetë, ekzekutojmë:
CLI:zerotier-cli listnetworksRezultati:
200 listnetworks
200 listnetworks 2da06088d9f863be My_1st_VLAN be:88:0c:cf:72:a1 OK PRIVATE ethernet_32774 10.10.10.2/24
GUI:Statusi i rrjetit duhet të jetë OK
Për të lidhur nyjet e tjera, përsërisim operacionet 1-5 për secilën prej tyre.
Â
Kontrolli i lidhjes rrjetore të nyjeve
Unë e bëj këtë duke ekzekutuar komandën ping në pajisjen e lidhur me rrjetin, me të cilën aktualisht po menaxhoj.

Në skemën e Web-GUI të kontrolluesit, mund të shihni tre nyje të lidhura me rrjetin:
- ZTNCUI â 10.10.10.1 â kontrolluesi im i rrjetit me GUI â VDS nĂ« njĂ« nga DC-tĂ« e ProHoster. PĂ«r funksionimin e zakonshĂ«m nuk ka nevojĂ« ta shtoni nĂ« rrjet, por unĂ« e bĂ«ra, pasi dua tĂ« mbyll aksesin nĂ« ndĂ«rfaqen web nga jashtĂ«. PĂ«r kĂ«tĂ« do tĂ« flas mĂ« vonĂ«.
- MyComp â 10.10.10.2 â kompjuteri im i punĂ«s â njĂ« PC fizik
- Backup â 10.10.10.3 â VDS nĂ« njĂ« DC tjetĂ«r.
Prandaj, nga kompjuteri im i punës, kontrolloj aksesin e nyjeve të tjera me komandat:
ping 10.10.10.1Pinging 10.10.10.1 me 32 byte të dhënash:
Përgjigje nga 10.10.10.1: byte=32 kohë=14ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=7ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=2ms TTL=64
Statistikat e ping për 10.10.10.1:
Paketa: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e kthimit të afërt në milisekonda:
Minimale = 2ms, Maksi = 14ms, Mesatare = 6ms
ping 10.10.10.3Dërgimi i ping-ut në 10.10.10.3 me 32 byte të dhënash:
Përgjigje nga 10.10.10.3: byte=32 kohë=15ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=8ms TTL=64
Përgjigje nga 10.10.10.3: byte=32 kohë=4ms TTL=64
Statistikat e ping për 10.10.10.3:
Paketa: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e kthimit të afërt në milisekonda:
Minimale = 4ms, Maksi = 15ms, Mesatare = 7ms
Përdoruesi ka të drejtë të përdorë mjete të tjera për kontrollin e aksesit të nyjeve në rrjet, si ato të ndërtuara në OS, ashtu edhe si NMAP, Advanced IP Scanner etj.
Fshihim aksesin në GUI të kontrolluesit të rrjetit nga jashtë.
Në të vërtetë, për të reduktuar mundësinë e aksesit të paautorizuar në VDS, ku ndodhet kontrolluesi im i rrjetit, mund të përdor mjetet e firewall-it në kabinetin tim personal të ProHoster. Ky temë është më shumë për një artikull të veçantë. Prandaj, këtu do të tregoj si të siguroj aksesin në GUI të kontrolluesit vetëm nga rrjeti që krijova në këtë artikull.
Për këtë, pas lidhjes me SSH në VDS ku ndodhet kontrolluesi, hap skedarin e konfigurimit me komandën:
nano /opt/key-networks/ztncui/.envNĂ« skedarin e hapur, pas rreshtit 'HTTPS_PORT=3443', qĂ« pĂ«rmban adresĂ«n e portit ku hapet GUI, Ă«shtĂ« e nevojshme tĂ« shtoni njĂ« rresht tĂ« ri me adresĂ«n ku do tĂ« hapet GUI â nĂ« rastin tim, kjo Ă«shtĂ« HTTPS_HOST=10.10.10.1.
MĂ« pas do ta ruaj skedarin
Cctrl+C
Y
EnterÂ
dhe po kryej komandën:
systemctl restart ztncuiDhe tani, GUI i kontrolluesit tim të rrjetit është i arritshëm vetëm për nyjat e rrjetit 10.10.10.0.24.
Në vend të përfundimit
Me këtë do ta përfundoj pjesën e parë të udhëzuesit praktik për krijimin e rrjeteve virtuale mbi bazën e ZeroTier. Po pres komentet tuaja.
NdĂ«rkohĂ«, pĂ«r tĂ« kaluar kohĂ«n deri nĂ« publikimin e pjesĂ«s tjetĂ«r, ku do tĂ« flas pĂ«r mĂ«nyrĂ«n se si tĂ« lidhni rrjetin virtual me atĂ« fizik, si tĂ« organizoni modalitetin âroad warriorâ dhe disa gjĂ«ra tĂ« tjera, ju inkurajoj tĂ« provoni tĂ« krijoni rrjetin tuaj virtual me njĂ« kontrollues privat rrjeti me GUI mbi VDS nga tregu nĂ« tĂ« internetit ProHoster. PĂ«r mĂ« tepĂ«r, pĂ«r tĂ« gjithĂ« klientĂ«t e rinj, ofrohet njĂ« periudhĂ« prove falas â 3 ditĂ«!
P.S. Po! Gati e harrova! Të fshini një nyje nga rrjeti mund të bëhet me komandën në CLI të kësaj nyjeje.
zerotier-cli leave200 leave OK
apo me komandën Delete në GUI e klientit në nyjë.
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2
Burimi: habr.com





