- SSL VPN
- Создание группы пользователей
- Создание SSL VPN туннеля
- Split mode
- Full mode
- Web mode
- Настройки общих параметров SSL VPN
- Добавление сертификата для аутентификации
- Настройка политики
- Настройка FortiClient
- Укрощение строптивого HAPROXY. Работаем ssl ssl с генерацией сертификатов отдельно на каждом сервере
- Что мы получили в итоге:
- Отдельно хочу сделать замечание касаемо этого файла конфигурации Haproxy.
- Как всегда, приветствуются конструктивные предложения и замечания.
- Июнь для 2Miners. Рост пула Aeternity, внедрение SSL, работа над Beam и новые хардфорки
- Апдейт инфраструктуры серверов
- Новые серверы в США и Азии
- Запуск и рост майнинг-пула Aeternity
- SSL майнинг-пулы
- Халвинг Callisto и недостающие выплаты
- Работа над Beam
- Хардфорк ZelCash в июле
- Хардфорк Grin в июле
SSL VPN
Создание группы пользователей
Чтобы создать пользователей, которым будет предоставлен удалённый доступ и которые смогут воспользоваться технологией SSL VPN:
- Перейдите в поле User & Authentication → User Definition → Create New.
- Создайте локального пользователя, укажите имя пользователя и пароль, при необходимости контактную информацию.
- Объедините созданных пользователей в группу.
- Для создания группы пользователей перейдите в поле User & Authentication → User Groups → Create New.
- Укажите имя группы, тип Firewall и членов группы, созданных ранее.
Создание SSL VPN туннеля
Для создания SSL VPN туннеля:
- Перейдите в поле VPN → SSL-VPN Portal → Create New.
- Укажите название, включите Tunnel Mode.
- В поле Source IP Pools укажите пул адресов (IP Range), которые будут присваиваться удалённым пользователям. Можно добавить пул, созданный по умолчанию SSLVPN_TUNNEL_ADDR1, или собственный, настроенный аналогичным образом.
В настройках портала также можно включить проверки клиентов, ограничить определенные версии ОС и задать другие параметры подключения клиентов.
Split mode
Чтобы создать split tunnel, где трафик направляется только в назначенную сеть:
- Активируйте Enable Split Tunneling.
- Выберите Routing Address, чтобы определить сеть назначения, которая будет маршрутизироваться через туннель, то есть к этим адресам будет доступ у удалённых клиентов.
- Нажмите + и выберите адрес из существующих.
- Для создания адреса во всплывающем окне нажмите кнопку Create или в поле Policy & Objects → Addresses → Create New.
Full mode
Если необходим full mode tunnel, при котором весь трафик удалённых клиентов будет проходить через FortiGate, параметр Enable Split Tunneling нужно отключить.
Web mode
Другой настройкой является параметр Enable Web Mode, позволяющий включить режим web. Здесь можно также выбрать:
- название портала (поле Portal Message);
- оформление;
- другие настройки.
Наибольший интерес представляет поле User Bookmarks — опция позволяет пользователям создавать свои закладки. В поле Predefined Bookmarks можно создавать закладки централизованно для всех пользователей. Например, можно создать закладку для подключения к удалённому рабочему столу по протоколу RDP.
Настройки общих параметров SSL VPN
Для настройки общих параметров SSL VPN:
- Перейдите в поле VPN → SSL-VPN Settings.
- Укажите “слушающий” интерфейс, то есть внешний интерфейс, на который будут приходить соединения от удаленных пользователей (в данном примере — wan1), и порт, по которому они будут подключаться. Обратите внимание! При определении порта, он может совпадать с другими, которые определены для административного доступа. Например, по умолчанию указывается 443, что может конфликтовать с HTTPS портом, при этом FortiGate выведет следующее сообщение:
- Укажите в параметре Restrict Access значение Allow access from any hosts или, при необходимости ограничить доступ, нажмите Limit access to specific hosts и предоставьте доступ конкретным хостам.
- Укажите период бездействия, после которого пользователь будет принудительно отключаться от VPN, включив параметр Idle Logout и определив значение в параметре Inactive For, по умолчанию это 300 секунд.
- Выберите сертификат для параметра Server Certificate. Этот сертификат используется для аутентификации и шифрования трафика SSL VPN. По умолчанию это встроенный Fortinet_Factory. Со встроенным сертификатом работа возможна, но пользователи увидят предупреждение, что сертификат некорректен, так как в хранилище сертификатов нет CA сертификата, который подписал текущий SSL сертификат. Рекомендуется приобрести сертификат для вашего сервера и загрузить его для аутентификации.
Добавление сертификата для аутентификации
Для добавления сертификата:
- Перейдите в раздел System → Certificates.
- Убедитесь, что в System → Feature Visibility включено Certificates.
- Выберите Import → Local Certificate.
- В появившемся окне установите Type — Certificate.
- Загрузите Certificate file и Key file для вашего сертификата и введите пароль в поле Password.
- Сертификат сервера появится в списке Certificates.
- Установите CA сертификат — это сертификат, который подписывает как сертификат сервера, так и сертификат пользователя, например, для аутентификации пользователей SSL VPN. Для этого в разделе System → Certificates выберите Import → CA Certificate.
- В появившемся окне установите Type — File и загрузите файл сертификата.
- CA сертификат появится в списке External CA Certificates.
Настройте пользователей PKI и группу пользователей, чтобы использовать аутентификацию по сертификату, для чего используйте CLI для создания пользователей PKI:
Убедитесь, что subject совпадает с именем пользователя сертификата. Когда вы создаете пользователя PKI, в графический интерфейс добавляется новое меню, где можно продолжить настройки.
Перейдите в User & Authentication → PKI, чтобы выделить нового пользователя.
Нажмите Edit, чтобы отредактировать учетную запись пользователя и установить Two-factor authentication.
Проследите, чтобы данный пользователь был в группе пользователей для SSL VPN, созданной ранее (см. пункт Создание группы пользователей).
Также можно проверять сертификаты удаленных пользователей, включив параметр Require Client Certificate.
Настройка политики
Для того, чтобы пользователи успешно подключались к нашему VPN и имели необходимый доступ, нужно создать политику, разрешающую доступ из интерфейса ssl.root в интерфейс локальной сети:
- Перейдите в поле Policy & Objects → Firewall Policy → Create New.
- Укажите имя политики, в качестве входящего интерфейса должен быть SSL-VPN tunnel interface(ssl.root).
- Выберите исходящий интерфейс, в данном случае это внутренний интерфейс lan.
- В поле Source выберите созданную ранее группу пользователей, в данном случае это SSLVPNGROUP, и адресный объект all.
- В поле Destination выберите необходимую локальную сеть.
- Укажите необходимые сервисы и сохраните политику.
Настройка FortiClient
Клиент FortiNet FortiClient можно бесплатно скачать на официальном сайте. FortiClient совместим со множеством платформ, на каждой из которой доступно бесплатное использование SSL VPN. Для клиента также можно приобрести лицензию, которая предоставляет дополнительные возможности и техническую поддержку. С особенностями использования и совместимости можно ознакомиться также на официальном сайте в разделе Technical Specification.
Для настройки подключения на клиенте:
- Перейдите в раздел REMOTE ACCESS и выберите SSL-VPN.
- Укажите имя подключения, IP адрес FortiGate, порт, по которому подключается клиент (его настраивали в пункте Настройки общих параметров SSL VPN).
- При необходимости выберите сертификаты и параметры аутентификации (либо запрашивать логин и пароль при каждом подключении, либо сохранить логин).
- Сохраните данное подключение.
- Попробуйте подключиться, указав имя подключения, имя пользователя и пароль.
- При успешном подключении должно появиться следующее окно:
Если ранее у SSL-портала был разрешён web mode, то подключиться можно как с помощью браузера, так и использовать созданную закладку без использования FortiClient:
- Введите в адресной строке адрес вашего FortiGate и порт, по которому доступно подключение (см. в пункте Настройки общих параметров SSL VPN).
- Авторизуйтесь, введя имя пользователя и пароль.
- При успешном подключении появится следующее окно с закладкой.
Источник
Укрощение строптивого HAPROXY. Работаем ssl ssl с генерацией сертификатов отдельно на каждом сервере
В рамках данного туториала настроим реверс прокси для работы наших сайтов в прозрачном режиме за 10 минут. Поехали.
Мною была поставлена задача что бы на моем сервере под руководством Proxmox с пулом сайтов работала без проблем прозрачная маршрутизация между посетителем и конечным сайтом. Т.к. в инете полно мануалов по базовой настройке Haproxy я столкнулся с проблемой что 99% этих статей описывают работ прокси сервера в режиме терминации а дальше информация идет по не защищенному варианту (от прокси до конечной ВМ). Меня это не устроило и я начал искать по крупицам информацию в сети. К сожалению в нашем русскоязычном сегменте ее мало (читай нет) пришлось шерстить буржуйский сегмент. Конечный результат предлагаю вашему вниманию, думаю кому ни будь он точно сгодится.
Блок отвечающий за работу ssl на ssl
Блок отвечающий за работу сайтов на 80 порту
Что мы получили в итоге:
Отдельно хочу сделать замечание касаемо этого файла конфигурации Haproxy.
Весьма вероятно, что когда вы добавите в свой пул сайтов на PROXMOKS-e еще N кол-во виртуальных машин и вам понадобится получить сертификат с Letsencrypt, у вас может не получится это, тк Haproxy не сможет корректно отработать запрос и от вашей машины и к вашей машине.
В таком случае (под диванного сервера) сделайте выход c роутера (или что там у вас) проброс портов на новую ВМ, хотя бы 80 порт и после получения сертификата верните обратно. По крайней мере я так вышел из этой ситуации. Подробнее о проблеме описано по ссылке
Как всегда, приветствуются конструктивные предложения и замечания.
PS Сам реверс прокси у меня поднят и прекрасно себя чувствует на Ubuntu 18.04 которая идет в шаблонах Proxmox-a. По началу я его запускал в режиме полноценной виртуалки но это решение себя не оправдало тк потребляло изрядную процессорную и прочие ресурсы хост машины. С переводом прокси сервера на LXC контейнер потребление по ресурсам упало почти до пары единиц процентов ресурсов хост машины и можно сказать что ничего не потребляет.
Источник
Июнь для 2Miners. Рост пула Aeternity, внедрение SSL, работа над Beam и новые хардфорки
Первый месяц лета запомнился огромной порцией улучшений на 2Miners. Пул получил апдейт инфраструктуры, новые серверы в США и Азии и обновление дашбордов. Вдобавок в июне активно рос пул Aeternity, а разработчики начали внедрение криптографического протокола SSL. Вспоминаем, что ещё случилось в июне.
2Miners постоянно замеряет производительность пулов и ищет возможность сделать их ещё лучше для майнеров. Обновления в прошлом месяце направлены на улучшение работы пулов в первую очередь для пользователей из Америки и Азии — здесь помогла технология vRack. Также команда трудилась над запуском пула Beam, однако вложиться в сроки не получилось. Монета появится на 2Miners до конца лета.
Апдейт инфраструктуры серверов
Ранее 2Miners использовал виртуальные серверы в дата-центрах США и Сингапура, чтобы минимизировать пинг для майнеров за пределами Европы. Конечно, серверы были дорогими и высокопроизводительными, а не “по 5 долларов в месяц”, однако расти всё же было куда. Это накануне подтвердила метрика пула.
Поэтому в июне команда 2Miners переместила серверы на полноценные выделенные машины в дата-центрах Винт Хилл (США) и Сингапуре. Они подключены к корневым серверам пула и используют так называемую технологию vRack — это когда данные между серверами идут по собственным выделенным высокопроизводительным каналам. Всё это помогло добиться двух целей: снизить пинг и увеличить производительность самих серверов. Благодаря последнему растут шансы нахождения полноценного блока — то есть не uncle и не orphan.
Разработчики также повлияли и на общую производительность и актуальность сети тех монет, которые поддерживаются на 2Miners. Теперь криптоэнтузиасты из США и Азии могут получать быстрые и актуальные данные с помощью новых корневых нод пула.
Положительный результат есть. Ниже на скриншоте — сравнение пингов до и после внедрения улучшений для сервера Эфириума в Азии.
Новые серверы в США и Азии
Команда 2Miners запустила новые серверы в США и Азии для Aeternity (AE), Ravencoin (RVN) и Grin.
Отметим, что европейские серверы находятся в Германии, американские — в Винт Хилл, а азиатские — в Сингапуре.
Советуем выбирать серверы, которые географически ближе к вашим видеокартам. Это позволит минимизировать ваш пинг и снизить время принятия шар. Список серверов есть во вкладке “Как начать” на странице пула каждой монеты. Например, ниже на скриншоте — Aeternity.
Запуск и рост майнинг-пула Aeternity
4 июня команда 2Miners запустила дашборд для майнинг-пула Aeternity. Сама криптовалюта является очень важной, поскольку за её добавление проголосовало комьюнити 2Miners. К тому же она практически всегда находится в топе калькуляторов прибыльность 2CryptoCalc и WhatToMine. На прошлой неделе мы узнали прибыльность добычи на большинстве современных видеокарт — AE стала лучшим вариантом для карт Nvidia.
Сам майнинг-пул Aeternity был разработан классными специалистами 2Miners “с нуля”. Как вы наверняка знаете, майнинг-пул может являться всего лишь “прокси-сервером”, который передаёт решения от майнеров к ноде, попутно считая их количество. Но это, конечно, не случай 2Miners.
Из-за высокой нагрузки (а 2Miners поддерживает до 80 процентов всего хешрейта сети для некоторых криптовалют) каждый майнинг-сервер представляет из себя специально разработанный высокопроизводительный программный комплекс. Он способен поддерживать нагрузки, которые превышают текущие хешрейты сети до 10 раз.
Данная особенность требует вдумчивой разработки и усидчивой оптимизации. Потому каждая новая монета на пуле 2Miners (и особенно те, которые используют нестандартные алгоритмы и протоколы) требует достаточно длительного периода внедрения. Разработчики обожают подобные сложные задачи! Поэтому команда внимательно относится к реализации поддержки новых и многообещающих монет: только убедившись, что решение быстрое, масштабируемое и отказоустойчивое, разработчики запускают его в публичный доступ, чтобы майнеры и сеть в целом могли получить с этого выгоду.
В общем, от всего сердца приветствуем Aeternity в семью майнинг-пулов 2Miners. Сегодня в сети 239 майнеров, присоединяйтесь и вы.
SSL майнинг-пулы
Многие майнеры регулярно спрашивали о поддержке SSL-подключения. В июне разработчики начали добавлять эту особенность на серверы пула.
SSL-подключение уже поддерживают майнинг-пулы Ethereum, Ethereum Classic, Akroma, Musicoin, Expanse, Aeternity и Monero. Вдобавок она совместима со всеми доступными локациями серверов: Европы, США и Азии.
Настройки простые. Достаточно всего лишь добавить 1 в начало порта майнинг-пула. Для примера возьмём Эфириум майнинг-пул. Его обычный европейский адрес — eth.2miners.com:2020. Получается, что для активации SSL нужно ввести eth.2miners.com:12020.
Вот настройки для разных программ.
EthDcrMiner64.exe -epool ssl://eth.2miners.com:12020 -eworker RIG_ID -ewal YOUR_ADDRESS -epsw x
ethminer.exe —farm-recheck 2000 -U -P stratum1+tls://YOUR_ADDRESS.RIG_ID@eth.2miners.com:12020
PhoenixMiner.exe -epool ssl://eth.2miners.com:12020 -wal YOUR_ADDRESS -pass x -worker RIG_ID
Халвинг Callisto и недостающие выплаты
24 июня состоялся халвинг Callisto Network — вознаграждение за блок уменьшилось вдвое. По-прежнему рекомендуем майнерам проверять самые прибыльные монеты в калькуляторе 2CryptoCalc.
Приоритетами пула 2Miners являются прозрачность и обеспечение лучшего пользовательского опыта для майнеров. К сожалению, из-за технической ошибки, связанной с обновлением базы данных сервера Callisto PPLNS, некоторые данные о найденных блоках и отправленных шарах не попали в базу. Это случилось 4 июня в 12:19 по Москве. Проблема была полностью решена в 18:19 того же дня.
В результате информация о 337 тысячах CLO не сохранилась надлежащим образом. Команда 2Miners распределила монеты среди активных в тот период майнеров в соответствии с этим списком.
Источник неполадок обнаружен и исправлен. В дальнейшем подобного повториться не должно.
Работа над Beam
Добавление пула Beam по-прежнему в процессе. Монета должна появиться на 2Miners этим летом.
Хардфорк ZelCash в июле
Второго июля состоится хардфорк ZelCash (ZEL) под названием Kamiooka: на блоке 372 500 монета перейдёт с алгоритма Equihash_144,5 на Equihash_125,4. Главная задача обновления сети — борьба с присутствием ASIC-майнеров. Вдобавок разработчики добавят нововведения для ZelNodes и некоторые решения команды Zcash.
Майнить ZEL на новом алгоритме рекомендуем с помощью Gminer. Загружаем его в этом архиве, пароль — 2miners.
Так выглядит строка запуска.
miner.exe —algo 125_4 —server zel.2miners.com —port 9090 —user YOUR_ADDRESS.RIG_ID —pass x
Хардфорк Grin в июле
Первый хардфорк Grin состоится на блоке 262 080 — ориентировочно 17 июля. Алгоритм майнинга Cuckaroo29 изменится на Cuckarood29, а API ноды будет полностью изменено. Подробности процедуры описаны в этой статье.
Источник