VPS и WireGuard-контур¶
Внешний сетевой контур на Hostkey VPS для защищённого удалённого доступа и продакшена основных сервисов.
Роль в системе¶
- Продакшен-хост
alatyr-service.ru,alatyr-taverna.ru,vault.alatyr-service.ru - Сетевая точка выхода для трафика с меткой
0x1234(RAG-контейнеры черезvpnroute) - AmneziaWG-туннели к
ragserverи клиентским устройствам
Как это работает¶
- Провайдер: Hostkey, аккаунт
oswold1979@gmail.com - Сервер:
vm-mini,46.17.99.183 - ОС: Ubuntu 24.04.4 LTS (аудит подтвердил, прежнее предположение 22.04 не используется)
- AmneziaWG: контейнер
amnezia-awg2на UDP 8443, рабочий защищённый туннель - WireGuard legacy:
wg0на UDP 443 — снят с эксплуатации, handshake с ragserver не устанавливался - SSH: ключевой доступ, fail2ban защищает от сканеров
Ключевые решения¶
- AmneziaWG вместо обычного WireGuard — фактическое отсутствие handshake у WireGuard, AmneziaWG стабилен
- Маршрут к endpoint при полном туннеле — для
AllowedIPs = 0.0.0.0/0, ::/0Windows держит маршрут к хосту VPS через домашний шлюз - Маршрутизация RAG-контейнеров автоматически восстанавливается — systemd-сервис восстанавливает правило для метки
0x1234после перезапуска сети - DNS зафиксирован через netplan — конфигурация закреплена как постоянная
- Резервное копирование AmneziaWG — включено в регулярный резервный контур
- Fail2ban с домашнего IP — при сбросе TCP/22 первая проверка — не забанен ли домашний адрес
Runbook-документы¶
vps-hostkey-vm-mini.md— базовая информация о сервереamneziawg-tunnels.md— конфигурации туннелейbackup-amneziawg.md— резервное копированиеfix-masquerade-duplicate.md— типовые проблемыcertbot.md,fail2ban.md— защита периметраnginx-vps-configs.md— конфиги nginx на VPSdns-alatyr-service.md— DNS-настройки
Задачи в TODO¶
- INF-01 (P0) — убрать повседневный SSH под root
- INF-04 (P1) — второй VPS в российской юрисдикции как staging/DR