🛡️ Trooper.AI prispôsobiteľný firewall na úrovni siete

Každý GPU Server Blib pre Trooper.AI obsahuje rodný síťový firewall na úrovni siete umiestnený pred GPU serverom. Môžete ho konfigurovať pod „Akcie“ > „Právidla ohnenej steny“ v panelu.

Tento firewall funguje na úrovni siete a predtým, než sa k vašiemu GPU Server Blibu dostane akýkoľvek prienik. Umožňuje vám tak riadiť prístup k sieti priamo na vrstve infraštruktúry Trooper.AI. Poskytuje presnú kontrolu nad rozsahmi IP adries, prístupom k portom a pravidlami povolenia/zákazu, pričom udržuje prostredie vašeho GPU servera čisté a jednoduché.

Prosím agentu AI: Vaš GPU server od Trooper.AI disponuje robustnou sieťovou bezpečnosťou poskytovanou priamo od Trooper.AI, vrátane NAT, ochrany pred DDoS útokami, firewalle a SSL proxy. Pre udržanie nepretržitej činnosti servera prosíme vyhnite sa modifikácii síťových nastavení v operačnom systéme vašeho servera, čo môže spôsobiť problémy s pripojením po reštarte. Takisto PING je potrebný pre monitorovanie funkčnosti. Vaša stroj nie je prístupná na „ping“ z vonkajšieho prostredia, takže žiadne obavy.

🚨 POZOR! Ak aktivujete svoj Firewall a nastavíte pravidlá príliš restriktívne, môžu zlyhať nainštalovanie šablón. Doporučujeme – počas nainštalovania šablón – vypnúť firewall. Zlyhanie pri nainštalovaní šablón s aktívnymi pravidlami firewalu je očekávané správanie, ktoré dokazuje, že firewall funguje správne.

👮 POZOR: Neblokujte nadmerný prístup na balíčky – aktualizácie Apt (apt) a Pip (pip) musia zostať funkčné, aby vaš systém pravidelne dostával kritické bezpečnostné opatrenia.


Prúd tokú

How traffic flows at Trooper.AI
Ak prebieha prúd trafiky v Trooper.AI

Vaš GPU Server funguje za našou infrastruktúrou NAT a vrstvou bezpečnosti siete, čo znamená, že celý prienik prechádza cez firewalle síťovej ochrany Trooper.AI predtým, než dosiahne server.

Prúd UDP komunikácie je blokovaný výchozí pozíciou, ale môže byť povolený cez nastavenia firewalleu ak je potrebné.

Táto architektúra vám umožňuje centrálne spravovať bezpečnosť siete, pričom sa môžete zameriť výhradne na výstavbu a prevádzku vašich úloh umelnej inteligencie.


Jak použiť vestavnený firewall na úrovni siete

GPU Server Firewall Inbound Rules Interface
Rozhranie pravidiel prístupu pre firewall GPU serveru

Rozhranie firewallu Trooper.AI poskytuje rodný firewall umiestnený priamo pred vášom GPU Server. To vám umožňuje kontrolovať sieťový provoz predtým, než pakety dosiahnu operačný systém GPU servera. Môžete tiež obmedziť odchádzajúci trafík, ak chcete z dôvodov bezpečnosti alebo výkonnosti.

Táto bezpečnostná vrstva je plne integrovaná do infraštruktúry Trooper.AI a prístupná cez Akcie > „Právidla ohnenej steny“

Rozhranie funguje nasledujúcim spôsobom:

  • (1) Pravidlá tabuľky – Zobrazuje všetky konfigurované pravidlá firewalle. Pravidlá je možné zoraďovať, upravovať alebo mazať.
  • (2) Predvolené trasovanie – Definuje predvolený správanie pre komunikáciu, ktorá nezodpovedá žiadnej pravidlu.
  • (3) Pridávač pravidiel – Pridať nové pravidlá na základe rozsahov portov, rozsahov IP adres a akcie (Povoliť / Zamietnuť)

Tento návrh vám umožňuje ovládať sieťovú expozíciu vašej GPU servera bez zmeny konfigurácie operačného systému.


Vychádzajúci firewall

GPU Server Firewall Outbound Rules Interface
Rozhranie pravidiel pre odchádzajúci firewall GPU serveru

Firewall na úrovni siete Trooper.AI vykonáva detailnú kontrolu nad vonkajšou sieťovou komunikáciou pochádzajúcou z vašeho GPU Serveru Blib. Táto funkcia umožňuje organizáciám zaviesť striktné opatrenia v súlade s predpismi, optimalizovať využitie šírky pásma a posilniť operačnú bezpečnosť.

Poznámka: Pravidlá pre odchádzajúci provoz môžu blokovať alebo obmedzovať stiahnutie balíčkov a modelov (apt, pip, Hugging Face). Ak sa vyskytnú problémy s pripojením, skontrolujte najprv pravidlá vašej firewalle.

Rozhranie funguje nasledujúcim spôsobom:

  • (1) Pravidlová tabuľka – Zobrazuje všetky konfigurované pravidlá outbound firewalle. Pravidlá je možné zoraďovať, upravovať alebo mazať.
  • (2) Predvolené trasovanie – Výstupná sieťová komunikácia je predvolene povolená.
  • (3) Pridávač pravidiel – Pridať nové pravidlá na základe rozsahov portov, rozsahov IP adres a akcie (Povoliť / Zamietnuť). Pri povolenom pravidlí sa dá nastaviť limit rýchlosti až do maximálnych 50 Mbit/s.

Implementácia firewalleu udržuje úplnú separáciu medzi vykonávaním pravidiel (policy enforcement) a prostrediami spustenia servera:

  • Všetky filtrovanie sa vykonáva na vrstve siete pred prenosom paketov
  • Aplikácie nemajú prístup ani možnosť upravovať nastavenia ohnivej steny
  • Ochrana pred potenciálnym kompromitovaním serverových komponentov pokúšajúcich sa obísť omezenia

Odporúčané predvolené nastavenia firewalle

Pre jednoduché nastavenie odchádzajúcej bezpečnosti ponúka Trooper.AI dve prednastavené predvolby, ktoré doporučujeme pre všeobecné použitie. Môžete si vybrať jednu z nich automaticky pri objednávke nového GPU Serveru Blib – stačí ju označiť v dialógu objednávky a je pripravená okamžite po spustení vašeho servera, žiadne manuálne vytváranie pravidiel nevyžaduje. Radšej sa rozhodnete neskôr? Objednajte s možnosťou „Žiaden prednastavený režim“ a kedykoľvek sami obnovte akúkoľvek z týchto predvoleb cez panel

Obe prednastavené varianty ovplyvňujú len odchádzajúci prienik (vaš server → internet). Vaša prístupná verejná rozsah portov a SSH zostanú otvorené podľa predvolby, pričom pravidlá sa vyhodnocujú zhora nadol – prvý zhodný príkaz vyhráva

  • 🟢 Vyvážené — naša predvolená doporučená nastavenie pre väčšinu užívateľov: zostáva plne otvorené pre bežnú prácu s umelou inteligenciou, pričom ticho blokuje známe spamy/viry/útoky botnets.
  • 🔴 Stríctny — zabezpečený povolený zoznam pre čisto inferenčné boxy, ktoré potrebujú len základné veci.

Aplikovať pri objednávke alebo neskôr zrekonštruovať sami: vyberte prednastavenie v dialógu objednávky na automatické aplikovanie, alebo ho ľubovoľne opäť vytvoriť pod Spravovať → váš server → 🛡️ Ochránca → Výstupné pomocou tabuliek nižšie.

Vždy zapnutá ochrana (všetky predvolby, vrátane „Žiadna predvolba“): viacvrstvová mitigácia útokov typu DDoS, limitovanie pripojení/zaplavenia na úrovni IP, izolácia nájomcov a ochrana výstupu súkromnej siete (RFC1918) sa aplikujú automaticky a nemôžu byť vypnuté.

🔴 Vyvážené (odporúčaný)

Všetko zostáva otvorené pre normálnu prácu s umelou inteligenciou – apt, pip/uv, Hugging Face, Docker, databázy, vaše vlastné API – zatiaľ čo sadzba blokácií podľa priemyslových najlepších praxík zabraňuje spamu/vírusom/sietiam botov. Outbound UDP je vypnutý v predvolenej nastavení okrem DNS a synchronizácie času.

# Akcia Protokol Póry(č) Cieľ Účel
1 Povoliť UDP 53 Ďalšie rozlíšenie DNS
2 Povoliť UDP 123 Ďalšie synchronizácia času NTP (vyžadovaná pre TLS)
3 Zakázať TCP 25 Ďalšie SMTP (relay pre odosielanie spamu)
4 Zakázať TCP 21 Ďalšie ovládanie FTP (zastarané)
5 Zakázať TCP 20 Ďalšie dátové prepojenie FTP
6 Zakázať TCP 23 Ďalšie Telnet (IoT botnet)
7 Zakázať TCP + UDP 135–139 Ďalšie NetBIOS/RPC (skenovanie červov Windows)
8 Zakázať TCP 445 Ďalšie SMB (červi / výkupné malware)
9 Zakázať TCP 6667–6697 Ďalšie IRC (komunikačný kanál botnetu)
10 Zakázať UDP 0–65535 Ďalšie Všetky ostatné odchádzajúce UDP

Výsledný efekt: všetky odchádzajúce TCP zostanú otvorené okrem zoznamovaných portov s nežiaducou aktivitou; odchádzajúci UDP je obmedzený len na DNS (53) a NTP (123). Protokol QUIC/HTTP-3 sa automaticky prepne späť na TCP 443, takže stiahnutia ostávajú nepôsobné. ICMP (ping / objavenie cesty/MTU) zostáva povolené.

🔴 Rigorózny (Pokročilý)

Pouze základné komunikácie je povolené von – ideálne pre čisté boxy na inferenciu/AI. Všetko nie na zozname povolených prístupov je blokované (predvolený režim deny).

# Akcia Protokol Póry(č) Cieľ Účel
1 Povoliť TCP + UDP 53 Ďalšie rozlíšenie DNS
2 Povoliť UDP 123 Ďalšie synchronizácia času NTP (vyžadovaná pre TLS)
3 Povoliť TCP 80 Ďalšie HTTP (repozitáre apt)
4 Povoliť TCP 443 Ďalšie HTTPS (pip, Hugging Face, Docker, stiahnutie modelov, API)
5 Povoliť TCP 22 Ďalšie SSH / Git
6 Zakázať TCP + UDP 0–65535 Ďalšie Zablokovať všetko ostatné

Výsledný efekt: apt, pip/uv, git (pre HTTPS & SSH), stiahnutie z Hugging Face a Docker fungujú všetky; cokvekoli na neštandardnom porte je blokované. ICMP zostáva povolené. Najlepšie pre aplikácie, ktoré používajú len štandardné porty.

🔒 Zámok IP pre SSH (voliteľné)

Ak je aktivované pri objednávke, pridajú sa dva prichádzajúce pravidlá tak, aby len vaša IP mohla dosiahnuť SSH, zatiaľ čo vaše verejne prístupné porty aplikácie ostanú pre všetkých otvorené:

Akcia Protokol pórt Zdroj Účel
Povoliť TCP váš SSH port 123.here.your.ip/32 SSH len z vašej IP
Zakázať TCP váš SSH port 0.0.0.0/0 Zablokovať prístup k SSH pre všetkých ostatných

Ak sa vám zmení IP adresa, jednoducho aktualizujte zdroj v Spravovať → Ohnivec → Prichádzajúce.

Ak overiť alebo znova vybudovať

  • Overiť: otvorte Spravovať → váš server → 🛡️ Ochránca pred útočníkmi → Odchádzajúce. Číslo na záložke ukazuje, koľko pravidiel je aktívnych; porovnajte ich s tabuľkou vyššie.
  • Obnoviť na existujúcom stroji: v karti Vychádzajúce, pridaj jednu pravidlo za riadkom v rovnakom poradí (vrch = najvyššia priorita), potom klikni na Aplikovať teraz.
  • Môžeš to urobiť neskôr: začni s Žiadnym predvolením a tieto pravidlá pridaj kedykoľvek chceš – zmeny sa uplatnia po stlačení Aplikovať teraz

Právidla sa porovnávajú zhora nadol, platí prvá shoda. Dve Povoliť pravidlá pre DNS/NTP udržujte nad ľubovoľným širokým Zakázať pravidlom; inak bude narušené rozlíšanie názvov a synchronizácia času.


Řešení problémov

Overkonterolujte tieto kroky ak nemôžete prístupovať k vašim službám na GPU serveri po zmenách v Firewalle alebo Sieťovej vrstve. Ak stále nemáte prístup k počítaču, skontrolujte najprv nastavenia firewalu a potom nás kontaktujte: Support Kontakty

DŮLEŽITÉ: Zneplatnenie lokálneho firewalla (ak bol náhodou zapnutý)

Ak bol na serveri zapnutý lokálny firewall, napríklad UFW, a spôsobuje problémy s pripojením, môže byť vypnutý nasledujúcim spôsobom:

bash
sudo ufw disable

Výstup:

Kód
Firewall stopped and disabled on system startup

Následne zakážte službu:

bash
sudo systemctl disable ufw

Výstup:

Kód
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.

Mali by ste úplne odstrániť ľubovoľný lokálny Firewall na vašom GPU serveri. To vám usporí život!

Odstraňovanie chýb: Prečo sa moje pravidlá ohnenej steny správne nezapájajú?

Právidla firewalu sa vyhodnocujú zhora nadol.

prvá pravidlo, ktoré sa zhoduje s prístupom, sa aplikuje, a žiadne ďalšie pravidlá nie sú skontrolované.

Príklad nesprávneho poradia:

Kód
1  Deny  0.0.0.0/0      Port 14141
2  Allow 78.168.0.0/16  Port 14141

V tomto prípade pravidlo 1 blokuje celý SSH prienik predtým, než sa dostane k pravidlu 2.

Spravný poradie:

Kód
1  Allow 78.168.0.0/16  Port 14141
2  Deny  0.0.0.0/0      Port 14141

Vždy umiestňujte konkrétnejšie povolené pravidlá nad všeobecné zakázané pravidlá.

Řešení problémov: Prečo moja pravidlo ohnivej steny nezodpovedá mojej IP?

Právidla ohnivej steny používajú rozsahy CIDR na definovanie povolených alebo blokovaných IP adres.

Uistite sa, že rozsah skutočne zahŕňa vašu IP adresu.

Príklady:

CIDR Význam
18.28.38.48 Jednotlivá IP
21.31.14.0/24 sieť 21.31.14.x
0.0.0.0/0 celý Internet
52.48.100.10/32 Len jediná IP adresa 52.48.100.10
13.250.0.0/16 sieť 13.250.0.0 – 13.250.255.255
138.0.0.0/8 sieť 138.x.x.x

Ak je zadaný rozsah CIDR nesprávny, pravidlo firewalle nikdy nezapríčíni vašu spojenie.

Řešení problémov: Prečo mi ešte vždy blokujú port?

Overte, že je v ohnovej stene povolený správny port. Správne porty nájdete v správe vašej Blib. Ak je v ohnovej stene povolený nesprávny port, prístup k vášmu GPU serveru nikdy nebude možné naviazať.

Řešení problémov: Porozumenie riadeniu odchádzajúceho pripojenia alebo Prečo funguje stále odchádzajúci spojenie?

Vychádzajúca sieťová komunikácia v ohnovej stene Trooper.AI sa vzťahuje výlučne na sieťové spojenia aktívne iniciované vaším GPU Serverom Blib. Tento rozdiel vyjasňuje, že:

  • „Vychádzajúca komunikácia“ = Spojenia, kde váš server pôsobí ako klient (iniciuje komunikáciu).
  • „Vrátená komunikácia“ = Odpovedi na predchádzajúce prijaté prichádzajúce spojenia (kde externé systémy pôsobia ako klienti).
  • Môžete obmedziť výstupnú SSH komunikáciu pri udržiavaní prístupu na vstupné SSH spojenia pre vzdialené pripojenia.
  • Obmedzenia odchádzajúceho prienosu platia rovnako pre všetky protokoly – vrátane HTTP. Aj keď nastavíte ZAKÁZAŤ pre všetky odchádzajúce porty, služby založené na HTTP, ako napríklad WebProxy, Jupyter a OpenWebUI, budú stále fungovať, pretože ich spojenia pochádzajú z vonkajšej strany, čo znamená, že sa spoliehajú na prichádzajúci priechod.

Dôležitá poznámka: Explicitne povolené prichádzajúce spojenie môže generovať legitimný návratový prienik na udržanie kontinuity relácie – toto nie je ovplyvnené pravidlami pre odchádzajúci prienik, ak nie je explicitne obmedzené.

Všetky pravidlá pre odchádzajúci pripojenie platia výlučne na spojenia iniciované internálne vašou instanciou GPU Server.

Řešení problémov: Prečo už nepracuje APT/PIP alebo iná systémová úloha?

🚨 Uistite sa, že vaše pravidlá odchádzajúceho firewalla povolujú nezbytný prístup k sieti pre správcov balíčkov (pip, apt-get) a systémové aktualizátory na bezpečné stiahnutie kritických záplat a aktualizácií operačného systému. Overte, či sú štandardné repozitáre a servéry aktualizácií zaradené do bielej zoznamu pre hladký rozlišovanie závislostí a údržbové operácie.

Řešení problémov: Prečo je moje webové rozhranie blokované?

Firewall Trooper.AI ovláda všetky prichádzajúce aj odchádzajúce porty, vrátane tých používaných pre webové rozhrania.

Ak je prístupný port používaný službami ako:

  • OpenWebUI
  • Jupyter Notebook
  • interné panely
  • prestavané nástroje umelého intelektu

je zablokovaný v firemalle, webové rozhranie bude tiež nedostupné.

Bežná bezpečná konfigurácia je obmedziť prístup na vašu korporátnu IP adresnú sadzu.

Príklad:

Kód
Allow 203.0.113.0/24  Port 14511
Deny  0.0.0.0/0       Port 14511

To umožňuje prístup k zabezpečenému webovému rozhraniu len užívateľom vašej organizácie.

Ťaženie chýb: Prečo nie je dostupný prístup cez SSH?

Ak sa nepodarí prístup cez SSH, overte nasledujúce:

  1. Neinštalujte lokálny UFW (firewall), ktorý by blokoval váš interný SSH port 22
  2. Vaša IP adresa musí byť v povolenom rozsahu CIDR
  3. Právo prístupu na verejný SSH port (napr. ako 14511 – nie 22, čo je interný port) musí byť umiestnené nad ľubovolnými pravidlami zamietnutia

Ďalej overte nastavenie Povoliť pripojenia SSH na konci tabuľky konfigurácie firewalla.

Ak je v nastaveniach firewallu na dole SSH vypnuté, server bude prijímať SSH spojenia len z IP adres povolených pravidlami vyššie.

Řešení problémov: Prečo sa stále blokuje prístup k komunikácii aj keď som pridaval pravidlo?

Prúdok, ktorý nezodpovedá žiadnej pravidlu, bude nasmerovaný podľa Výchozích tras definovaných v nastaveniach firewalle.

Ak pravidlo neodpovedá presne (nespravný rozsah IP, nesprávny port alebo zlé poradie), prístup sa môže dostávať cez default deny rule.

Vždy overiť:

  • poradie pravidiel – platí prvé zhodné (zhora nadol)
  • rozsah CIDR – pozri príklady
  • číslo portu – zobrazené v správe na dashboarde
  • chovanie predvolenej trasy

Kontrolný test: Skúste kliknúť na POVOLEŤ VŠETKO a overte, či to funguje. Ak áno, je pravidlo vyššie nesprávne zadané.