- Koduvõrgu VLAN-ideks segmenteerimine võimaldab piirata külgmist liikumist, isoleerida IoT ja külalised ning rakendada segmentidele spetsiifilisi tulemüüripoliitikaid.
- Hästi konfigureeritud tulemüür vaikimisi keelamisreeglite, tsentraliseeritud DNS-i ja nullusaldusliku kaugjuurdepääsuga vähendab oluliselt kodulabori rünnakupinda.
- Proxmoxi, konteinerite, k3-de ja selliste teenuste nagu Pi-hole või Home Assistant integreerimine sellele turvalisele võrgubaasile muudab teie kodulabori realistlikuks professionaalseks taristulaboriks.
Kui sul on kodulabor käputäie vidinatega (NAS, miniarvutid, Raspberry Pi, kaamerad, nutikodu seadmed jne) ja kõik on ühendatud samasse võrku, on sinu kodu digitaalselt öeldes avatud väli külgliikumiseks ja rumalateks rünnakuteks . Sa ei pea olema suurettevõte, et keegi saaks sinu porte skannida, nõrka parooli murda või IoT-seadme turvanõrkusele avatuks jätta.
Selle artikli eesmärk on juhendada teid samm-sammult segmenteeritud koduvõrgu seadistamisel, kasutades VLAN-e, tulemüüri ja tugevaid turvameetmeid. See tagab, et teie koduteenused toimivad sama hästi, kuid oluliselt suurema kontrolli, vähemate ootamatute probleemide ja palju väiksema rünnakupinnaga . Me ühendame mitme lähenemisviisi parimad küljed: pfSense/OPNsense, UniFi, Zero Trust (Tailscale, Cloudflare Tunnel) , Proxmox, kerge Kubernetes, Pi-hole, Home Assistant ja palju muud.
Miks vajab teie kodulabor kohe segmenteerimist ja tugevdamist
Klassikalises "tasases" võrgus, näiteks 192.168.1.0/24, kuhu on kõik sisse topitud, näeb iga seade kõiki teisi seadmeid ja paljudel juhtudel nendega suhtleb. Kui lambipirn, teler või "nutikas" pistik satub ohtu, võib ründaja proovida hüpata teie NAS-i , isiklikku arvutisse, Proxmoxi hüperviisorisse või serverisse, kus te varukoopiaid salvestate . See ei vaja keerukat rünnakut; piisab püsivara haavatavusest, mida keegi ei paranda.
Lisaks põhjustab kõige sama võrgu ühendamine avastusliikluse (levi, multisaade, mDNS jne) kontrollimatuks muutumist. See tekitab müra, raskendab tõrkeotsingut ja lisaks paljastab liiga palju teavet selle kohta , mis teil on, milliseid porte te kasutate ja millised teenused teie kohtvõrgus töötavad . VLAN-i segmenteerimine lahendab just selle probleemi: seadmete eraldamine funktsiooni ja usaldustaseme järgi.
Mõtle oma kodulaborist kui väikesest andmekeskusest: sul on kriitilised teenused (DNS, VPN, salvestusruum), avalikud teenused (pöördproksi, tunnelite kaudu ligipääsetavad rakendused), ebausaldusväärsed seadmed (asjade internet, külalised, laste konsoolid) ja sinu isiklik varustus. Iga rühm peaks olema oma "reas" ja saama teistega suhelda ainult väga spetsiifiliste ja hästi põhjendatud tulemüürireeglite kaudu.
VLAN-id kodulaboris: kontseptsioonid, mida te tegelikult kasutate
VLAN ei ole maagia: see on lihtsalt eraldi leviedastuse domeen 2. kihil. Tihti eeldatakse, et üks VLAN võrdub ühe IP-alamvõrguga, aga tegelikult on need erinevad mõisted. VLAN määratleb, kuidas Etherneti kaadreid eraldatakse; alamvõrk määratleb, kuidas liiklust 3. kihil suunatakse. Oluline on see, et ühe VLAN-i seadmed ei näe teise VLAN-i leviedastusi ja nad saavad omavahel suhelda ainult ruuteri või tulemüüri kaudu.
Eraldamine saavutatakse 802.1Q siltide (VID, 1 kuni 4095) abil, mille lülitid pakettidesse lisavad. Port saab toimida kahel põhilisel viisil: pääsupordina , kus liiklus siseneb ja väljub sildistamata kujul ning kuulub kogu ühele VLAN-ile, või magistraalpordina , kus üks kaabel kannab samaaegselt mitut sildistatud VLAN-i ruuterisse, teise lülitisse, pääsupunkti või hüperviisorisse.
Tuntud PVID ehk Native VLAN määrab, milline VLAN on määratud porti sisenevale sildistamata liiklusele. Iga tootja kuvab seda oma veebiliideses erinevalt (PVID, Access VLAN, Native VLAN jne), kuid idee on sama: kommutaator otsustab, millisesse VLAN-i sildistamata kaader kuulub, ja kui see pääsupordi kaudu välja saadetakse, eemaldab see tavaliselt sildi, nii et lõppseade näeb "tavalist Etherneti" ega pea VLAN-ide kohta midagi teadma.
Tüüpilises kodulabori seadistuses on teil vähemalt üks magistraalühendus tulemüüri/ruuteri (pfSense, OPNsense, UniFi, OpenWrt jne) ja pealüliti vahel ning sealt pääsete juurde arvutite, telerite, konsoolide, kaamerate jms portidele. Lisaks, kui kasutate Proxmoxi või virtualiseerimishosti, on väga tavaline konfigureerida magistraalühendus hüperviisoriga ja lasta virtuaalsetel masinatel või konteineritel oma liiklust otse märgistada, kasutades sildu nagu vmbr0 VLAN-siltidega.
Praktiline VLAN-i disain moodsale kodulaborile
Enne kui sa meeleheitlikult kommutaatoripaneeli avad, haara paber (või tekstiredaktor) ja määra, milliseid võrke sa tahad ja mis otstarbel. Mõistlik ülevaade, mis hõlmab paljudes reaalsetes konfiguratsioonides nähtut, võiks välja näha umbes selline, kohandades IP-vahemikke ja VLAN-numbreid vastavalt oma soovile:
- „Vaikimisi” või koduvõrkSiin asuvad pere isiklikud seadmed (mobiiltelefonid, sülearvutid, lauaarvutid). See on "usaldusväärne" võrk ja sellel on tavaliselt mõnevõrra leebemad internetiühenduse õigused.
- Külalis-VLAN-idMõeldud külastajatele. Ainult internet, juurdepääs ülejäänud privaatsetele vahemikele puudub, klientide vaheline isolatsioon, kui pääsupunkt seda lubab.
- IoT VLANLambipirnide, pistikupesade, kõlarite, nutitelerite, termostaatide, robottolmuimejate jms jaoks. Sissetulev liiklus on väga piiratud ja väljaminev liiklus kontrollitud.
- VLAN-i kodulabor / teenusedSiin asuvad teie virtuaalmasinad, konteinerid, NAS, Home Assistant, andmebaasid, pöördproksid jne. Tavaliselt suhtleb see IoT ja Defaultiga, kuid väga kontrollitud viisil.
- VLAN „Turvaline” või VPN: segment, kus kogu internetti suunduv liiklus läbib püsiva VPN-tunneli (nt Proton VPN või sarnane), ilma et seade peaks klienti installima.
- DMZ: valikuline, kuid tungivalt soovitatav potentsiaalselt ohustatud teenuste (pöördproksi, veebiserverid, VPN-id jne) puhul, käsitledes neid nii, nagu oleksid nad "poolusaldusväärsed" ja ilma otsese sillata ülejäänud sisevõrkudega.
Selge viis privaatsete aadresside korraldamiseks on kasutada iga VLAN-i jaoks midagi sellist nagu 10.10.X.0/24 ja pidada arvutustabelit vahemike, nimede ja otstarvetega . Näiteks: 10.10.10.0/24 Default, 10.10.20.0/24 IoT, 10.10.30.0/24 Guests, 10.10.40.0/24 Homelab, 10.10.50.0/24 Secure. See muudab teie tulemüürireeglite ja DHCP-reservatsioonide haldamise aja jooksul palju lihtsamaks.
Kui kasutate UniFi või sarnaseid lahendusi, on tavaline, et iga VLAN kaardistatakse kontrolleril oleva võrguga ja seejärel lingitakse iga võrk kindla SSID-ga. Nii langeb seade Wi-Fi võrgu „Kodu“, „Asjade internet“, „Külaline“ või „VPN“ valimisel automaatselt õigesse VLAN-i ja pärib selle segmendi jaoks määratletud tulemüüri ja juurdepääsupoliitikad.
VLAN-ide ja marsruutimise haldamiseks riist- ja tarkvara valimine
Mis puutub kommutaatorisse, siis seni kuni see toetab 802.1Q standardit ja võimaldab konfigureerida VLAN-ide sildistamist, trunk-võrke ja PVID-e, on kõik korras. Suur erinevus seisneb selles, kas seade teostab ainult 2. kihi kommuteerimist või ka 3. kihi marsruutimist liinikiirusel . Paljud "eelarvelised" kommutaatorid suudavad kaadreid suurel kiirusel sildistada ja edastada, kuid kui paluda neil liiklust VLAN-ide vahel suunata, siis nad suunavad selle protsessorile ja läbilaskevõime langeb mõnesaja Mbps-ni.
Asjade lihtsustamiseks on kodulaboris kõige levinum lähenemisviis jätta VLAN-idevaheline marsruutimine peamisele tulemüürile/ruuterile (pfSense, OPNsense, UniFi Security Gateway, Dream Machine, OpenWrt korralikul ruuteril jne) ja kasutada kommutaatoreid ainult 2. kihi jaoks. Kui teie sisemine liiklus on väga suur (kopeerimine salvestusmassiivide vahel, virtualiseerimisklastrid, suured varukoopiad), võib riistvaralise marsruutimise koormuse vähendamisega 3. kihi kommutaator olla mõttekas , kuid enamiku kodude jaoks pole see hädavajalik.
Tarkvara osas on kolm peamist teed:
- openwrt en tagasihoidlikud ruuterid Alustuseks on sellel võimalus sildistada porte, luua mitu võrku ja rakendada põhilisi tulemüürireegleid.
- pfSense või OPNsense x86-masinal (paljas metall või virtuaalmasin), kui soovite täiustatud reegleid, GeoIP-d, IPS/IDS-i, võimsaid VPN-e, kõrget käideldavust CARP-iga jne.
- Ühtne (Dream Machine, Dream Router jne), kui eelistate integreeritud keskkonda, kus pääsupunkte ja lülitid hallatakse samast kontrollerist ning mille õppimiskõver on mõnevõrra leebem.
Hüperviisorina särab Proxmox tõeliselt keerukates võrkudes: looge lihtsalt füüsiliste võrgukaartidega seotud sillad (näiteks vmbr0 üle enp1s0), määrake see kommutaatori port trunk-pordiks ja laske igal virtuaalsel masinal või konteineril see vajaliku VLAN-ID-ga märgistada. See võimaldab ühel serveril olla samaaegselt osa mitmest VLAN-ist ja toimida näiteks hostina kodulabori teenustele, millele pääseb ligi nii vaikimisi kui ka IoT-st, ilma et oleks vaja kommutaatoritel keerulist seadistamist.
Teooriast praktikani: VLAN-ide loomine ja testimine
Kui disain on paigas, defineeritakse iga kommutaatori VLAN selle VID-i ja kirjeldava nimega. Seejärel määratakse pordid, mis ühenduvad ruuteri/tulemüüri, teiste kommutaatorite ja Proxmoxiga, trunk-portideks, lubades soovitud VLAN-e. Nendel portidel on kõige parem vältida erinevate natiivsete VLAN-ide kasutamist igas otsas, et vältida märgistamata liikluse lekkeid või ebatavalist käitumist.
Pordid, kuhu ühendad "lollid" seadmed (teler, mängukonsool, VLAN-toeta arvuti, kaamerad), tuleks määrata pääsuportideks: üks sildistamata VLAN vastava PVID-iga. Nii on see seade alati sinu valitud võrgus, mis hoiab ära selle kogemata ühenduse loomise teise võrguga konfiguratsioonivea tõttu.
Tulemüüril/ruuteril lood iga lülitiga ühendatud võrgukaardi kaudu edastatava sildi jaoks loogilise liidese. Näiteks pfSense ja OPNsense võimaldavad luua füüsilisel võrgukaardil VLAN-liideseid ning määrata igale liidesele IP-aadressi, DHCP-vahemiku, DNS-serveri, kirjelduse ja mis kõige tähtsam, omaette sõltumatud tulemüürireeglid . Need liidesepõhised reeglid on isolatsiooni võtmeks.
Kui see on konfigureeritud, on aeg testida: ühendage sülearvuti IoT-pääsuporti, vaadake, millise IP-aadressi see saab, kontrollige, millist väravat ja DNS-i see näeb, ning veenduge, et see ei saa pingida alamvõrke Default või Homelab, kuid et see lahendab avalikke domeene ja pääseb internetti (kui see on see, mida soovite). Korrake sarnaseid harjutusi külaliste, kodulabori ja turvalise võrgu puhul, kuni olete kindel, et iga võrk toimib ettenähtud viisil.
Tulemüür ja reeglid külgliikumise blokeerimiseks
Kõige efektiivsem põhimeetod on vaikimisi keelata ja lubada ainult vajalik . See tähendab, et igas VLAN-is luuakse esialgne reegel, mis lubab "loodud/seotud" liiklust (et lubada vastuseid seestpoolt algatatud ühendustele) ja seejärel keelatakse liiklus teistele privaatvõrkudele (RFC1918 tüübid), välja arvatud põhjendatud erandid.
Mugav meetod on luua IP-aadresside rühm, mis sisaldab kõiki teie privaatseid plokke (näiteks 192.168.0.0/16, 10.0.0.0/8, 172.16.0.0/12) ja viidata sellele oma reeglites. Nii takistab reegel, mis blokeerib „IoT → PrivateNetworks”, koheselt lambipirnide ja muude seadmete suhtlemist teie NAS-i või sülearvutiga, jättes juurdepääsu ainult internetile ja vajadusel konkreetsetele kodulabori teenustele.
Vaikimisi võrgus saate lubada valiku „LAN-ühendus kõikjale” (internet + teised VLAN-id), kuid hea mõte on jätkata juurdepääsu piiramist DMZ-ile või teatud tundlikele serveritele. Külalisvõrkudes on aga tavaline blokeerida kogu juurdepääs privaatsetele vahemikele ja lubada ainult internetiühendus. Kui pääsupunkt toetab kliendi isoleerimist, lubage see nii, et teie külastajate mobiilseadmed ei näeks üksteist.
Kodulabori ja IoT vahelise suhte puhul on tüüpiline muster lubada ühel hostil (nt Home Assistant konteiner või virtuaalmasin) jõuda teatud IoT-seadmeteni kindlate portide (API-port, juhtport) kaudu, kuid mitte vastupidi. Seda rakendatakse lubatud reegliga, näiteks „HomelabHost → IP_IoT:port”, millele järgneb Homelabi ja Defaulti üldine IoT blokeerimine, välja arvatud loodud liiklus.
Multisaadete, mDNS-i ja muu sarnase õudusunenäost vabastamine
Niipea kui hakkate võrke eraldama, märkate, et sellised asjad nagu AirPlay, Chromecast või mõned printerid "kaovad". See pole viga: paljud avastusmehhanismid kasutavad leviedastust või multisaadet ning on oma olemuselt VLAN-ide vahel hüppamata. Nende töökorras hoidmiseks peate olema valiv selle suhtes, millist avastusliiklust lubate.
Tavapraktika on lubada kommutaatoritel IGMP Snooping, et piirata multisaadet ainult nende portidega, kus on huvitatud kliente. Seejärel lubate ruuteris/kontrolleris mDNS/Bonjour relee või samaväärse teenuse, määrates selgesõnaliselt, milliste VLAN-ide vahel soovite reklaame edastada (näiteks Defaulti ja IoT vahel või Defaulti ja Homelabi vahel).
UniFi-s peate võib-olla looma ka LAN-IN reeglid, mis lubavad mDNS-i porti ja liikluse tüüpi, või kohandama iga SSID multisaadete profiile. Parim on tegutseda ettevaatlikult: lubage edastamine ainult nende segmentide vahel, mis tegelikult vajavad ühendamist, ja veenduge, et võrkude vahel, mida kavatsesite isoleerida, ei lekiks ebavajalikku teavet.
Mõned seadmed, näiteks Sonos, ei toeta VLAN-e hästi ja võivad tekitada palju peavalu isegi siis, kui releed on tehniliselt konfigureeritud. Paljud inimesed jätavad need lõpuks vaikevõrgule (või spetsiaalsele multimeedia VLAN-ile) ja lepivad sellega, et see osa ei ole nii segmenteeritud, sest kõik töötab ilma tootja püsivaraga maadlemata.
Turvaline haldus: MFA, SSH võtmetega ja nullusaldus
Sinu tulemüür, Proxmoxi hostid, NAS-seadmed ja haldusteenused on kuningriigi võtmed. Juurkasutajale lihtsa, kõikjalt ligipääsetava parooli jätmine pole vastuvõetav. Mõistlik lähenemisviis on luua tulemüüri veebipaneelile spetsiaalne administraatori konto, keelata otsene juurjuurdepääs ja alati lubada kahefaktoriline autentimine (näiteks TOTP OPNsense'is).
Lisaks on väga hea mõte piirata juurdepääsu neile halduskonsoolidele ainult kindla IP-aadressi või alamvõrguga usaldusväärse seadme VLAN-is (näiteks teie peamine laua- või sülearvuti). Nii ei ole kellelgi, kui õnnestub sisse murda teise võrku või rikkuda IoT-seadet, lihtsat juurdepääsu ei tulemüüri paneelile ega hüperviisori haldusliidesele.
Serveritele ja virtuaalmasinatele SSH-juurdepääsu saamiseks on kõige parem parooliga autentimine täielikult keelata ja kasutada ainult avalikke võtmeid . Võite minna kaugemale ja rakendada teist tegurit selliste lahendustega nagu Duo: isegi kui keegi varastab teie privaatvõtme, genereerib sisselogimiskatse teie mobiilseadmes kinnituse ja kui te seda ei autoriseeri, lükatakse ühendus tagasi.
Kaugjuurdepääsu puhul on sõnum selge: lõpetage otseportide (80, 443, 22 jne) avamine oma ruuteril. Selle asemel kasutage nullusalduse lahendusi, näiteks Tailscale'i (WireGuardi toega võrgusilma VPN), Cloudflare Tunnelit või Twingate'i. Need tööriistad võimaldavad teil sisemisi teenuseid autentitud ja krüpteeritud viisil avaldada ilma oma IP-aadressi või porte internetis avaldamata . Teie veebirakendused, armatuurlauad ja SSH-ühendused muutuvad ligipääsetavaks alles pärast eelnevat autentimist ja tugevate juurdepääsupoliitikate korral.
Konteinerite, süsteemide ja teenuste karastamine
Konteinerid annavad vale turvatunde: need on küll isoleeritud, aga kui kõike käitada privilegeeritud režiimis, jagades kirjutusmahtusid kõikjal ja kasutades hooldamata kujutisi, olete sama haavatav kui otse hostile installitud teenused. Oluline on kasutada ametlikke või väga usaldusväärseid kujutisi , regulaarselt uuendada ja vältida lippu „privilegeeritud”, välja arvatud väga spetsiifilistel juhtudel.
Võimaluse korral ühenda staatiliste andmete jaoks kirjutuskaitstud köited, eralda andmekonfiguratsioonid ja piira konteineri võimalused miinimumini. Kontrolli Dockeri sokli õigusi ja ära jäta tundlikke paneele (nt Portainer) otse internetiga kokku; aseta need turvalise pöördproksi taha koos täiendava autentimisega või kaitse neid Tailscale/Cloudflare tunneli abil.
Baassüsteemidel (Raspberry Pi, miniPC-d, Linuxi virtuaalmasinad) kehtivad elementaarsed hügieenireeglid: muutke vaikeparoole, lubage regulaarsed värskendused, keelake kasutamata teenused, konfigureerige UFW või samaväärne tulemüür vaikimisi keelamispoliitikaga ja lubage juurdepääs ainult vajadusel . Sageli rünnatud teenuste (nt SSH) puhul aitavad Fail2Ban või kaasaegsed tööriistad (nt CrowdSec) jõhkra jõu katseid blokeerida.
Krüpteeritud side puhul pole tavalise HTTP kaudu edastamine enam praktiline, isegi mitte kohtvõrgus. Pöördproksid, nagu Caddy, Nginx Proxy Manager või Traefik, hõlbustavad TLS-sertifikaatide (Let's Encrypt jne) kasutamist ning võimaldavad lisada täiendava autentimiskihi, kiiruse piiramise, turvapäiste ja muu nii sisemise liikluse kui ka nullusalduse tunneleid läbiva liikluse jaoks.
DNS-i, Pi-augu ja DoH musta nimekirja blokeerimine
Privaatsuse ja võrguhalduse võtmeaspekt on teie enda DNS-i haldamine. Redundantselt juurutatud Pi-hole (või AdGuard Home) võimaldab teil võrgu tasandil blokeerida reklaame, telemeetriat ja kahtlaseid domeene ilma, et peaksite igas seadmes brauserilaiendusi konfigureerima. Siiski peate looma tugeva infrastruktuuri, mida on raske keelata ja mööda hiilida.
DNS-i tugevdamise osas on idee selles, et kõik seadmed pärivad ainult teie Pi-hole'i servereid ega pääse vabalt juurde 1.1.1.1, 8.8.8.8 ega avalikele DNS-üle-HTTPS-aadressidele. Neile, kes soovivad DHCP DNS-i ignoreerida, saate luua IP-aadresside kogumeid, mis sisaldavad peamiste avalike DNS-i ja DoH-teenuse pakkujate (Cloudflare, Google, Quad9 jne) aadresse, ning kirjutada tulemüürireegleid, mis lubavad DNS-päringuid ainult siis, kui need pärinevad teie Pi-hole'i serveritest, ja blokeerivad need kõigi teiste jaoks.
Praktikas defineeritakse tavaliselt grupiprofiilid nagu "Pi-hole'i serverid" ja pordid "DNS" ja "TLS-DoH". Seejärel lisatakse väljamineva suhtluse reeglid, mis lubavad Pi-hole'il nende portide kaudu internetiga suhelda, ja vahetult nende reeglite all takistavad kõik katsed kasutada samu porte teistelt kohtvõrgu IP-aadressidelt. Nii kaotavad kõik, kes proovivad kasutada oma DNS-servereid, eraldusvõime ja "õpivad" teie konfiguratsiooni austama.
Pi-augu vastupidavuse tagamiseks on hea mõte majutada eksemplare erinevates seadmetes (näiteks üks konteiner NAS-il, teine Proxmoxil ja kolmas SSD-ga Raspberry Pi-l) ja konfigureerida DHCP nii, et see määraks klientidele mitu DNS-i IP-aadressi. Nii ei kaota te ühe sõlme rikke korral internetiühendust ja teenus jätkab toimimist, kuni probleemi uurite.
Null usaldus ja kaugjuurdepääs Cloudflare Tunneli ja Tailscale'iga
Selle asemel, et avada otseühendusi oma koju, saate mängida väga võimsa kombinatsiooniga: Cloudflare Zero Trust valitud veebiteenuste (koos identiteetide, poliitikate ja auditeerimisega) avalikustamiseks ning Tailscale sisemistele ressurssidele juurdepääsuks võrgusilma VPN-i kaudu justkui oleksite kohtvõrgus, kuid ilma ruuteri NAT-i puudutamata.
Cloudflare Tunnel (kus Cloudflare'i klient töötab konteineri või teenusena) loob teie võrgust väljaminevad tunnelid Cloudflare'i infrastruktuuri. Sealt seostate selle tunneliga alamdomeeni ja suunate HTTPS-liikluse ühele või mitmele teenusele oma kodulaboris. Keegi ei näe teie kodust IP-aadressi ega porte; nad näevad ainult Cloudflare'i kihtide poolt kaitstud domeeni, kus saate jõustada sisselogimist, 2FA-d, geofiltreid ja muid funktsioone.
Traditsioonilise VPN-juurdepääsu saamiseks kogu võrgule või selle teatud segmentidele on Tailscale suurepärane. See installitakse lihtsa skriptiga, registreerib iga seadme teie "tailnet'i" ja loob WireGuardil põhineva privaatvõrgu, mille ACL-id määravad, millised kasutajad saavad juurde pääseda millisele IP-aadressile ja pordile. Nii saate juurdepääsu piirata näiteks ainult oma isiklikele kontodele, lubades neil juurde pääseda aadressile 192.168.1.10:22 (hüperviisor) või 10.10.40.100:3000 (teie CI-tööriist).
Kui soovid asja veelgi kaugemale viia, saad kogu oma nullusalduse konfiguratsiooni Terraformis Cloudflare'i abil kirjeldada. See hoiab sinu poliitikat koodina, võimaldab muudatusi teha reprodutseeritavalt ja versioonikontrolli Gitis, nagu iga teise taristuprojekti puhul. See on väga professionaalne viis oma kodulabori haldamiseks, isegi kui see lihtsalt koridoris kapis seisab.
Kaabeldus, viivitus ja tüüpilised jõudlusprobleemid
Loogilisest kõvenemisest pole erilist kasu, kui füüsiline võrk on naljanumber. Vanade RJ11 pesade ja kaabli taaskasutamine võib olla ajutine lahendus, kuid suure koormuse korral on võrguühenduse loomisel sageli esinevad katkestused, CRC-vead või kiiruse langused. Kui teil on võimalus (ehitus, renoveerimine, mööbli kolimine), kaaluge kvaliteetse CAT6- või CAT7-kaabli paigaldamist ja korralike võtmega ühenduspaneelide kasutamist.
Ruumide või kappide ühendamisel mitme lülitiga on magistraalühendus sageli pudelikaelaks. Kui märkate, et aladevaheline liiklus on ülekoormatud, kaaluge mitme füüsilise lingi rühmitamist linkide agregaatoriks (LAG), eeldusel, et lülitid seda toetavad. See suurendab saadaolevat ribalaiust ja tagab suurema vastupidavuse kaablirikete korral.
Milline port kuhu läheb, millist VLAN-i ID-d igas segmendis kasutatakse ja kuidas natiivsed VLAN-id on konfigureeritud, säästab see tulevikus tunde. Märgistage kaablid, lisage pordid märkustele ja hoidke see oma loogilise VLAN-skeemiga sünkroonis. Suur osa võrgu "müsteeriumidest" osutub valesti märgistatud pordiks või valeks VLAN-i ID-ks.
Kui midagi läheb valesti (pikad latentsused, aegunud TTL, korduvad marsruudid), kasutage põhilisi tööriistu: marsruudi jälgimist erinevatest punktidest (klient, ruuter, modem), liideste vealoendureid, pakettide püüdmist tulemüüril ja kui teie kommutaator seda võimaldab, siis pordipeeglit, et näha, millised sildid ja MAC-aadressid probleemse lingi kaudu tegelikult ringlevad, ning järgige meie juhendit ühenduse probleemide tõrkeotsinguks.
Kodulabor kui labor: Proxmox, kerge Kubernetes ja võtmeteenused
Kui võrgu- ja turvalisuse alus on loodud, saab kodulaborist brutaalne testimispolügoon, kus harjutatakse asju väga lähedal tootmiskeskkondadele: klastrid Proxmoxiga, kerged Kubernetes'id nagu k3s, NAS-i NFS jagatud salvestusruumina, varukoopiad, kõrge käideolek jne.
Proxmox võimaldab teil virtuaalmasinaid ja konteinereid hallata lihtsa veebiliidese, natiivse klastrite loomise, hetktõmmiste ja sisseehitatud varukoopiate abil. Saate oma NAS-ist NFS-i ühendada ja seda kasutada jagatud salvestusruumina virtuaalsete ketaste, varukoopiate või ISO-de jaoks. Kuigi latentsusaeg ei ole nii kiire kui kohalikul SSD-l, saate NAS-i vastupidavuse ning varukoopiate, migratsioonide ja kiirete taastamiste haldamise lihtsuse.
Proxmoxis on paljud inimesed loonud väikese Kubernetes klastri kolme Ubuntu LTS virtuaalmasinaga juhttasandi jaoks, lisades komponente nagu kube-vip (kõrge käideldavusega virtuaalne IP), Longhorn (hajutatud salvestusruum ja automaatne köidete varundamine), sisenemiskontrollerid nagu Traefik või Nginx ja jälgitavuse tööriistad (Prometheus, Grafana, Loki). See võimaldab teil Kuberneteses juurutada kodulabori teenuseid, kasutades Helmi või manifeste ja versioonikontrolli Gitiga.
Sealt edasi saabuvad tükid, mis muudavad kodulabori tõeliselt „lahedaks“: Pi-hole DNS-i ja reklaamide blokeerimiseks; Home Assistant koduautomaatika, kaamerate ja energia integreerimiseks; Homebridge ja Scrypted toetuseta seadmete ja kaamerate integreerimiseks HomeKiti; Plex või sarnane multimeedia jaoks; ja kõik see ripub teie VLAN-ide ja hästi turvatud nullusalduse tunnelite küljes.
Segmenteerimise, range tulemüüri, kontrollitud DNS-i, turvalise kaugjuurdepääsu, jälgimise ja varundamise kombineerimise tulemuseks on kodukeskkond, mis sarnaneb tänapäevase ettevõtte infrastruktuuriga, kuid on kodu mastaabis : väiksema müra, parema nähtavuse, vähemate üllatustega rikete korral ja ennekõike meelerahu, et odava WiFi-seadme rike ei tohiks suureks draamaks muutuda.
