
Duke vazhdon tregimin për ZeroTier, nga teoria e paraqitur në artikullin "Switch Ethernet inteligjent për planetin Tokë", kaloj te praktika, në të cilën:
- Krijojmë dhe konfigurim një kontrollues privat të rrjetit
- Krijojmë një rrjet virtual
- Konfigurojmë dhe lidhim nyjat me të
- Kontrollojmë lidhshmërinë rrjetore mes tyre
- Mbyllim aksesin në GUI të kontrolluesit të rrjetit nga jashtë
Kontrolluesi i rrjetit
Siç është thënë më parë, për krijimin e rrjeteve virtuale, menaxhimin e tyre, si dhe lidhjen e nyjave, përdoruesi ka nevojë për një kontrollues rrjeti, ndërfaqen grafike (GUI) e të cilit ekziston në dy versione:
Opsionet e ZeroTier GUI
- Njëra nga zhvilluesi ZeroTier, e cila është në dispozicion si një zgjidhje e publikuar në cloud, e ofruar sipas modelit SaaS, me katër plane abonimi, duke përfshirë një falas, por të kufizuar në numrin e pajisjeve të menaxhuara dhe nivelin e mbështetjes
- Tjetra â nga njĂ« zhvillues i pavarur, pak mĂ« e thjeshtĂ« nĂ« funksionalitet, por e disponueshme si njĂ« zgjidhje private open source, pĂ«r t'u pĂ«rdorur nĂ« vend ose nĂ« burime cloud.
Në praktikën time, kam përdorur të dyja dhe si rezultat përfundova me të dytën. Arsyeja për këtë ishte paralajmërimi i zhvilluesit.
"Kontrolluesit e rrjetit shërbejnë si qendra të certifikimit për rrjetet virtuale ZeroTier. Skedarët që përmbajnë çelësat e sekretit të kontrolluesit duhet të ruhen me kujdes dhe të arkivohen në mënyrë të sigurt. Komprometimi i tyre lejon që sulmuesit që nuk janë të autorizuar të krijojnë konfiguracione të falsifikuara të rrjeteve, ndërsa humbja e tyre çon në humbjen e aftësisë për të kontrolluar dhe menaxhuar rrjetin, duke e bërë atë faktikisht të papërdorshme"
â Linku pĂ«r dokumentacionin
Po ashtu, shenjat e paranojĂ«s sime pĂ«r sigurinĂ« e informacionit đ
- Edhe nĂ«se vjen Cheburnet â unĂ« duhet tĂ« kem ende akses nĂ« kontrolluesin tim tĂ« rrjetit;
- Kontrolluesi i rrjetit duhet të përdoret vetëm nga unë. Në rast nevoje, duke ofruar akses për ata që i besoj;
- Duhet të ketë mundësi për të kufizuar aksesin në kontrolluesin e rrjetit nga jashtë.
Nuk shoh ndonjë kuptim të veçantë për të ndaluar në mënyrë të veçantë se si të zbatush kontrolluesin e rrjetit dhe GUI-në për të në burime fizike ose virtuale on-premise, në këtë artikull. Ka edhe 3 arsye për këtë:
- numrat do të rezultojnë më shumë se sa kisha planifikuar
- për këtë është thënë tashmë është treguar në GitHub të zhvilluesit GUI
- tema e artikullit është ndryshe
Prandaj, duke zgjedhur rrugĂ«n e rezistencĂ«s mĂ« tĂ« vogĂ«l, do tĂ« pĂ«rdor kĂ«tĂ« rrĂ«fim pĂ«r kontrollin e rrjetit me GUI tĂ« bazuar nĂ« 2xIntel Xeon Scalable Processors (40 nĂŒvÉ/80 axın), krijuar nga njĂ« shabllon, e dobishme nga kolegĂ«t e mi nga ProHoster.
Konfigurimi fillestar
Pas krijimit serverĂ« nga shablloni i caktuar, pĂ«rdoruesi ka qasje nĂ« Web-GUI tĂ« kontrollit pĂ«rmes shfletuesit, duke u drejtuar nĂ« adresĂ«n httŃs://:3443

Më në default server ndodhet tashmë një certifikat TLS/SSL e vetë-nënshkruar. Për mua, kjo është e mjaftueshme, pasi unë kufizoj qasjen nga jashtë. Për ata që dëshirojnë të përdorin lloje të tjera certifikatash, ka instruksione për instalimin në GitHub të zhvilluesit GUI.
Kur pĂ«rdoruesi hyn pĂ«r herĂ« tĂ« parĂ« nĂ« sistem Identifikohu me kredencialet e paracaktuara tĂ« pĂ«rdoruesit dhe fjalĂ«kalimit â admin dhe password:

Ai ofron ndryshimin e fjalëkalimit të paracaktuar në një të personalizuar

UnĂ« veproj pak ndryshe â nuk e ndryshoj fjalĂ«kalimin e pĂ«rdoruesit ekzistues, por krijoj njĂ« tĂ« ri â Krijo PĂ«rdorues.
Caktoj emrin e pĂ«rdoruesit tĂ« ri â Username:
Caktoj fjalĂ«kalimin e ri â Fut fjalĂ«kalimin e ri:
Rikthe fjalĂ«kalimin Simbolet e futura dallojnĂ« nĂ« raste â bĂ«ni kujdes!:
Kutia e kontrollit pĂ«r konfirmimin e ndryshimit tĂ« fjalĂ«kalimit gjatĂ« hyrjes sĂ« ardhshme â
Ndrysho fjalëkalimin në hyrjen e ardhshme: nuk e shënoj. Për të konfirmuar të dhënat e futura, shtyp
Cakto fjalĂ«kalimin Pastaj: rinjoh â:

ShkĂ«put , tashmĂ« nĂ«n kredencialet e pĂ«rdoruesit tĂ« ri: / IdentifikohuMĂ« pas kaloj nĂ« skedĂ«n e pĂ«rdoruesve â

Përdoruesit dhe e fshij përdoruesin , duke klikuar në ikonën e koshit që ndodhet majtas nga emri i tij. adminMë vonë, për të ndryshuar fjalëkalimin e përdoruesit, mund të klikoni ose mbi emrin e tij ose mbi cakto fjalëkalimin.

Krijimi i një rrjeti virtual
Për të krijuar një rrjet virtual, përdoruesi duhet të kalojë në skedën
Shto rrjet . Nga pikakjo mund tĂ« bĂ«het pĂ«rmes faqes User â faqja kryesore Web-GUI, ku shfaqet adresa ZeroTier e kĂ«tij kontrolli rrjeti dhe ka njĂ« lidhje nĂ« faqen e listĂ«s sĂ« rrjeteve tĂ« krijuara pĂ«rmes tij. Home pĂ«rdoruesi cakton emrin e rrjetit tĂ« sapokrijuar.

NĂ« faqen . Nga pika Kur aplikohen tĂ« dhĂ«nat e futura â

Krijo Rrjet përdoruesi kalon në faqen me listën e rrjeteve, ku shfaqen: Emri i Rrjetit
â emri i rrjetit nĂ« formĂ« lidhjeje, duke kaluar pĂ«rmes tĂ« cilit mund ta ndryshoni ID e Rrjetit
â identifikuesi i rrjetit â lidhja nĂ« faqen me parametra tĂ« detajuar tĂ« rrjetit
detajet konfigurim i lehtë
instalimi i lehtĂ« â lidhja pĂ«r faqen pĂ«r konfigurim tĂ« lehtĂ«
anĂ«tarĂ«t â lidhja pĂ«r faqen e menaxhimit tĂ« nyjeve

PĂ«r konfigurim tĂ« mĂ«tejshĂ«m, kaloni nĂ« lidhjen instalimi i lehtĂ«. NĂ« faqen e hapur, pĂ«rdoruesi pĂ«rcakton intervalin IPv4 â adresave pĂ«r rrjetin qĂ« po krijohet. Kjo mund tĂ« bĂ«het automatikisht, duke klikuar butonin Gjenero adresĂ«n e rrjetit ose manualisht, duke futur nĂ« fushĂ«n pĂ«rkatĂ«se maskĂ«n e rrjetit CIDR.

Pasi të konfirmoni hyrjen e suksesshme të të dhënave, duhet të ktheheni në faqen me listën e rrjeteve përmes butonit Mbrapa. Kështu, konfigurimi kryesor i rrjetit mund të konsiderohet i përfunduar.
Lidhja e nyjeve të rrjetit
- PĂ«r tĂ« filluar, nĂ« nyjĂ«n qĂ« pĂ«rdoruesi dĂ«shiron ta lidhĂ« nĂ« rrjet, duhet tĂ« instalohet shĂ«rbimi ZeroTier One.ĂfarĂ« Ă«shtĂ« ZeroTier One?ZeroTier One â njĂ« shĂ«rbim qĂ« punon nĂ« laptopĂ«, kompjuterĂ« desktop, servera, makina virtuale dhe kontejnerĂ«, i cili ofron lidhje nĂ« njĂ« rrjet virtual pĂ«rmes njĂ« porte virtuale tĂ« rrjetit, ngjashĂ«m me njĂ« klient VPN. Pas instalimit dhe aktivizimit tĂ« shĂ«rbimit, mund tĂ« lidhni nĂ« rrjetet virtuale, duke pĂ«rdorur adresat e tyre 16-shifrore. Ădo rrjet duket si njĂ« port virtual i rrjetit nĂ« sistem, i cili sillet si njĂ« port Ethernet i zakonshĂ«m.
Lidhjet për shpërndarjet, si dhe komandat e instalimit mund të gjenden në faqen e prodhuesit. Menaxhimi i shërbimit të instaluar mund të bëhet përmes terminalit të komandave (CLI) me të drejta admin/root. Në Windows/MacOS gjithashtu me ndihmën e ndërfaqes grafike. Në Android/iOS vetëm përmes GUI. - Kontrolli i suksesit të instalimit të shërbimit:CLI:
zerotier-cli statusRezultati:
200 info ebf416fac1 1.4.6 ONLINE
GUI:Fakti që aplikacioni po funksionon dhe që ka një rresht me Node ID me adresën e nyjës.
- Lidhja e nyjës në rrjet:CLI:
zerotier-cli joinRezultati:
200 join OKGUI:
Windows: klikoni me tĂ« djathtĂ«n mbi ikonĂ«n ZeroTier One nĂ« sistemin tray dhe zgjidhni opsionin â Bashkohu me Rrjetin.

MacOS: Aktivizoni aplikacionin ZeroTier One nĂ« bar menu, nĂ«se nuk Ă«shtĂ« aktivizuar ende. Klikoni nĂ« ikonĂ«n â dhe zgjidhni Bashkohu me Rrjetin.Android/iOS: + (imazh nĂ« formĂ« plusi) nĂ« aplikacion

NĂ« fushĂ«n e shfaqur, shkruani atĂ« qĂ« Ă«shtĂ« dhĂ«nĂ« nĂ« GUI tĂ« kontrolluesit tĂ« rrjetit â identifikuesi i rrjetit, dhe shtypni Bashkohu / Shto Rrjet. - Caktimi i njĂ« IP-adrese pĂ«r nyjĂ«n
Tani kthehemi te kontrolluesi i rrjetit dhe nĂ« faqen me listĂ«n e rrjeteve kalojmĂ« nĂ« lidhjen anĂ«tarĂ«t. NĂ«se nĂ« ekran shihni njĂ« imazh tĂ« ngjashĂ«m me kĂ«tĂ« â atĂ«herĂ« kontrolluesi juaj i rrjetit mori kĂ«rkesĂ«n pĂ«r miratim tĂ« lidhjes nĂ« rrjet nga nyja qĂ« po lidhet.
Në këtë faqe lëshoni gjithçka siç është dhe kaloni në lidhjen Caktimi i IP kalojmë në faqen e caktuar për adresën IP të nodit:
Pas caktimit tĂ« adresĂ«s, me butonin Kthehu kthehemi nĂ« faqen e listĂ«s sĂ« nodave tĂ« lidhur dhe pĂ«rcaktojmĂ« emrin â Emri i anĂ«tarit dhe shenjojmĂ« kutinĂ« pĂ«r autorizimin e nodit nĂ« rrjet â Autorizar. Apropo, kjo kuti Ă«shtĂ« njĂ« gjĂ« shumĂ« e rĂ«ndĂ«sishme pĂ«r disaktivimin/funksionimin e daljes nga rrjeti nĂ« tĂ« ardhmen.
Ruajmë ndryshimet me ndihmën e butonit Rifresko. - Kontrolli i statusit të lidhjes së nodit me rrjetin:
Për të kontrolluar statusin e lidhjes në nod, ekzekutojmë:
CLI:zerotier-cli listnetworksRezultati:
200 lista e rrjeteve
200 lista e rrjeteve 2da06088d9f863be My_1st_VLAN be:88:0c:cf:72:a1 OK PRIVATE ethernet_32774 10.10.10.2/24
GUI:Statusi i rrjetit duhet të jetë OK
Për lidhjen e nodave të tjera përsërisim operacionet 1-5 për secilin nga ata.
Â
Kontrolli i lidhshmërisë së nodave
Unë bëj këtë duke ekzekutuar komandën ping në pajisjen e lidhur me rrjetin, me të cilën aktualisht po menaxhoj.

Në screenshot-in e Web-GUI të kontrollorit mund të shihet tre nodat e lidhura me rrjetin:
- ZTNCUI â 10.10.10.1 â kontrollori im rrjetor me GUI â 2xIntel Xeon Scalable Processors (40 nĂŒvÉ/80 axın) nĂ« njĂ« nga DC-tĂ« ProHoster. PĂ«r punĂ« tĂ« zakonshme nuk Ă«shtĂ« e nevojshme ta shtoni nĂ« rrjet, por unĂ« e bĂ«ra kĂ«tĂ«, pasi dua tĂ« bllokoj qasjen nĂ« ndĂ«rfaqen e web-it nga jashtĂ«. MĂ« vonĂ« pĂ«r kĂ«tĂ«.
- MyComp â 10.10.10.2 â kompjuteri im i punĂ«s â PC fizik
- Backup â 10.10.10.3 â VDS nĂ« DC tĂ« tjetĂ«r.
Prandaj, nga kompjuteri im i punës kontrolloj qasjen e nodave të tjera me komandat:
ping 10.10.10.1Dërgimi i pingut 10.10.10.1 me 32 byte të dhëna:
Përgjigje nga 10.10.10.1: byte=32 kohë=14ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=4ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=7ms TTL=64
Përgjigje nga 10.10.10.1: byte=32 kohë=2ms TTL=64
Statistikat e Ping për 10.10.10.1:
Paketat: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e udhëtimit të afërt në milisekonda:
Minimumi = 2ms, Maksimumi = 14ms, Mesatarja = 6ms
ping 10.10.10.3Dërgimi në 10.10.10.3 me 32 bajtë të të dhënave:
Përgjigjje nga 10.10.10.3: bajtë=32 koha=15ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=4ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=8ms TTL=64
Përgjigjje nga 10.10.10.3: bajtë=32 koha=4ms TTL=64
Statistikat e Ping për 10.10.10.3:
Paketat: Dërguar = 4, Marrë = 4, Humbur = 0 (0% humbje),
Koha e udhëtimit të afërt në milisekonda:
Minimumi = 4ms, Maksimumi = 15ms, Mesatarja = 7ms
Përdoruesi ka të drejtë të përdorë mjete të tjera për të kontrolluar qasjen e nodave në rrjet, si ato të integruara në OS, ashtu edhe si NMAP, Advanced IP Scanner, etj.
Fshi qasjen në GUI të kontrollorit të rrjetit nga jashtë.
Në përgjithësi, për të reduktuar mundësinë e qasjes së paautorizuar në VDS, ku ndodhet kontrolori im i rrjetit, unë mund të përdor mjete firewall-i në llogarinë time ProHoster. Ky është një temë më shumë për një artikull të veçantë. Prandaj, këtu do të tregoj se si të siguroj qasjen në GUI të kontrollorit vetëm nga rrjeti, që krijova në këtë artikull.
Për këtë, duhet të lidhem përmes SSH me VDS ku ndodhet kontrollori, të hap skedarin e konfigurimit me komandën:
nano /opt/key-networks/ztncui/.envNĂ« skedarin qĂ« u hap, pas rreshtit «HTTPS_PORT=3443», qĂ« pĂ«rmban adresĂ«n e portit pĂ«rmes tĂ« cilit hapet GUI, duhet tĂ« shtoni njĂ« rresht tĂ« ri me adresĂ«n e cila do tĂ« pĂ«rdoret pĂ«r tĂ« hapur GUI â nĂ« rastin tim, kjo Ă«shtĂ« HTTPS_HOST=10.10.10.1.
Pastaj do ta ruaj skedarin
Ctrl+C
Y
EnterÂ
dhe do të ekzekutoj komandën:
systemctl restart ztncuiDhe gjithçka, tani GUI i kontrolluesit tim rrjetor është i disponueshëm vetëm për nyjat e rrjetit 10.10.10.0.24.
Në përfundim
Me këtë dua ta përfundoj pjesën e parë të udhëzuesit praktik për krijimin e rrjeteve virtuale mbi bazën e ZeroTier. Po pres komente tuaja.
NdĂ«rkohĂ«, pĂ«r tĂ« kaluar kohĂ«n deri nĂ« publikimin e pjesĂ«s tjetĂ«r, nĂ« tĂ« cilĂ«n do tĂ« flas pĂ«r mĂ«nyrĂ«n se si tĂ« lidhim rrjetin virtual me atĂ« fizik, si tĂ« organizojmĂ« modin «road warrior» dhe disa gjĂ«ra tĂ« tjera, ju ftoj tĂ« provoni tĂ« organizoni rrjetin tuaj virtual me ndihmĂ«n e njĂ« kontrolluesi rrjeti privat me GUI qĂ« Ă«shtĂ« bazuar nĂ« VDS nga tregu nĂ« website ProHoster. Sidomos pasi qĂ« pĂ«r tĂ« gjithĂ« klientĂ«t e rinj Ă«shtĂ« nĂ« fuqi njĂ« periudhĂ« testimi falas â 3 ditĂ«!
P.S. Po! Pata harruar! Të fshihet një nyje nga rrjeti mund të bëhet me komandën në CLI të asaj nyjeje.
zerotier-cli leave200 leave OK
ose me komandën Delete në GUI të klientit në nyje.
-> Hyrje. Pjesa teorike. Switch Ethernet inteligjent për planetin Tokë
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 1
-> Udhëzues praktik për ndërtimin e rrjeteve virtuale. Pjesa 2
Burimi: habr.com





