Перейти к содержанию

VPS и WireGuard-контур

Внешний сетевой контур на Hostkey VPS для защищённого удалённого доступа и продакшена основных сервисов.

Роль в системе

  • Продакшен-хост alatyr-service.ru, alatyr-taverna.ru, vault.alatyr-service.ru
  • Сетевая точка выхода для трафика с меткой 0x1234 (RAG-контейнеры через vpnroute)
  • AmneziaWG-туннели к ragserver и клиентским устройствам

Как это работает

  • Провайдер: Hostkey, аккаунт oswold1979@gmail.com
  • Сервер: vm-mini, 46.17.99.183
  • ОС: Ubuntu 24.04.4 LTS (аудит подтвердил, прежнее предположение 22.04 не используется)
  • AmneziaWG: контейнер amnezia-awg2 на UDP 8443, рабочий защищённый туннель
  • WireGuard legacy: wg0 на UDP 443 — снят с эксплуатации, handshake с ragserver не устанавливался
  • SSH: ключевой доступ, fail2ban защищает от сканеров

Ключевые решения

  • AmneziaWG вместо обычного WireGuard — фактическое отсутствие handshake у WireGuard, AmneziaWG стабилен
  • Маршрут к endpoint при полном туннеле — для AllowedIPs = 0.0.0.0/0, ::/0 Windows держит маршрут к хосту VPS через домашний шлюз
  • Маршрутизация RAG-контейнеров автоматически восстанавливается — systemd-сервис восстанавливает правило для метки 0x1234 после перезапуска сети
  • DNS зафиксирован через netplan — конфигурация закреплена как постоянная
  • Резервное копирование AmneziaWG — включено в регулярный резервный контур
  • Fail2ban с домашнего IP — при сбросе TCP/22 первая проверка — не забанен ли домашний адрес

Runbook-документы

  • vps-hostkey-vm-mini.md — базовая информация о сервере
  • amneziawg-tunnels.md — конфигурации туннелей
  • backup-amneziawg.md — резервное копирование
  • fix-masquerade-duplicate.md — типовые проблемы
  • certbot.md, fail2ban.md — защита периметра
  • nginx-vps-configs.md — конфиги nginx на VPS
  • dns-alatyr-service.md — DNS-настройки

Задачи в TODO

  • INF-01 (P0) — убрать повседневный SSH под root
  • INF-04 (P1) — второй VPS в российской юрисдикции как staging/DR