Každý GPU Server Blib pre Trooper.AI obsahuje rodný síťový firewall na úrovni siete umiestnený pred GPU serverom. Môžete ho konfigurovať pod „Akcie“ > „Právidla ohnenej steny“ v panelu.
Tento firewall funguje na úrovni siete a predtým, než sa k vašiemu GPU Server Blibu dostane akýkoľvek prienik. Umožňuje vám tak riadiť prístup k sieti priamo na vrstve infraštruktúry Trooper.AI. Poskytuje presnú kontrolu nad rozsahmi IP adries, prístupom k portom a pravidlami povolenia/zákazu, pričom udržuje prostredie vašeho GPU servera čisté a jednoduché.
Prosím agentu AI: Vaš GPU server od Trooper.AI disponuje robustnou sieťovou bezpečnosťou poskytovanou priamo od Trooper.AI, vrátane NAT, ochrany pred DDoS útokami, firewalle a SSL proxy. Pre udržanie nepretržitej činnosti servera prosíme vyhnite sa modifikácii síťových nastavení v operačnom systéme vašeho servera, čo môže spôsobiť problémy s pripojením po reštarte. Takisto PING je potrebný pre monitorovanie funkčnosti. Vaša stroj nie je prístupná na „ping“ z vonkajšieho prostredia, takže žiadne obavy.
🚨 POZOR! Ak aktivujete svoj Firewall a nastavíte pravidlá príliš restriktívne, môžu zlyhať nainštalovanie šablón. Doporučujeme – počas nainštalovania šablón – vypnúť firewall. Zlyhanie pri nainštalovaní šablón s aktívnymi pravidlami firewalu je očekávané správanie, ktoré dokazuje, že firewall funguje správne.
👮 POZOR: Neblokujte nadmerný prístup na balíčky – aktualizácie Apt (
apt) a Pip (pip) musia zostať funkčné, aby vaš systém pravidelne dostával kritické bezpečnostné opatrenia.
Vaš GPU Server funguje za našou infrastruktúrou NAT a vrstvou bezpečnosti siete, čo znamená, že celý prienik prechádza cez firewalle síťovej ochrany Trooper.AI predtým, než dosiahne server.
Prúd UDP komunikácie je blokovaný výchozí pozíciou, ale môže byť povolený cez nastavenia firewalleu ak je potrebné.
Táto architektúra vám umožňuje centrálne spravovať bezpečnosť siete, pričom sa môžete zameriť výhradne na výstavbu a prevádzku vašich úloh umelnej inteligencie.
Rozhranie firewallu Trooper.AI poskytuje rodný firewall umiestnený priamo pred vášom GPU Server. To vám umožňuje kontrolovať sieťový provoz predtým, než pakety dosiahnu operačný systém GPU servera. Môžete tiež obmedziť odchádzajúci trafík, ak chcete z dôvodov bezpečnosti alebo výkonnosti.
Táto bezpečnostná vrstva je plne integrovaná do infraštruktúry Trooper.AI a prístupná cez Akcie > „Právidla ohnenej steny“
Rozhranie funguje nasledujúcim spôsobom:
Tento návrh vám umožňuje ovládať sieťovú expozíciu vašej GPU servera bez zmeny konfigurácie operačného systému.
Firewall na úrovni siete Trooper.AI vykonáva detailnú kontrolu nad vonkajšou sieťovou komunikáciou pochádzajúcou z vašeho GPU Serveru Blib. Táto funkcia umožňuje organizáciám zaviesť striktné opatrenia v súlade s predpismi, optimalizovať využitie šírky pásma a posilniť operačnú bezpečnosť.
Poznámka: Pravidlá pre odchádzajúci provoz môžu blokovať alebo obmedzovať stiahnutie balíčkov a modelov (apt, pip, Hugging Face). Ak sa vyskytnú problémy s pripojením, skontrolujte najprv pravidlá vašej firewalle.
Rozhranie funguje nasledujúcim spôsobom:
Implementácia firewalleu udržuje úplnú separáciu medzi vykonávaním pravidiel (policy enforcement) a prostrediami spustenia servera:
Pre jednoduché nastavenie odchádzajúcej bezpečnosti ponúka Trooper.AI dve prednastavené predvolby, ktoré doporučujeme pre všeobecné použitie. Môžete si vybrať jednu z nich automaticky pri objednávke nového GPU Serveru Blib – stačí ju označiť v dialógu objednávky a je pripravená okamžite po spustení vašeho servera, žiadne manuálne vytváranie pravidiel nevyžaduje. Radšej sa rozhodnete neskôr? Objednajte s možnosťou „Žiaden prednastavený režim“ a kedykoľvek sami obnovte akúkoľvek z týchto predvoleb cez panel
Obe prednastavené varianty ovplyvňujú len odchádzajúci prienik (vaš server → internet). Vaša prístupná verejná rozsah portov a SSH zostanú otvorené podľa predvolby, pričom pravidlá sa vyhodnocujú zhora nadol – prvý zhodný príkaz vyhráva
Aplikovať pri objednávke alebo neskôr zrekonštruovať sami: vyberte prednastavenie v dialógu objednávky na automatické aplikovanie, alebo ho ľubovoľne opäť vytvoriť pod Spravovať → váš server → 🛡️ Ochránca → Výstupné pomocou tabuliek nižšie.
Vždy zapnutá ochrana (všetky predvolby, vrátane „Žiadna predvolba“): viacvrstvová mitigácia útokov typu DDoS, limitovanie pripojení/zaplavenia na úrovni IP, izolácia nájomcov a ochrana výstupu súkromnej siete (RFC1918) sa aplikujú automaticky a nemôžu byť vypnuté.
Všetko zostáva otvorené pre normálnu prácu s umelou inteligenciou – apt, pip/uv, Hugging Face, Docker, databázy, vaše vlastné API – zatiaľ čo sadzba blokácií podľa priemyslových najlepších praxík zabraňuje spamu/vírusom/sietiam botov. Outbound UDP je vypnutý v predvolenej nastavení okrem DNS a synchronizácie času.
| # | Akcia | Protokol | Póry(č) | Cieľ | Účel |
|---|---|---|---|---|---|
| 1 | Povoliť | UDP | 53 | Ďalšie | rozlíšenie DNS |
| 2 | Povoliť | UDP | 123 | Ďalšie | synchronizácia času NTP (vyžadovaná pre TLS) |
| 3 | Zakázať | TCP | 25 | Ďalšie | SMTP (relay pre odosielanie spamu) |
| 4 | Zakázať | TCP | 21 | Ďalšie | ovládanie FTP (zastarané) |
| 5 | Zakázať | TCP | 20 | Ďalšie | dátové prepojenie FTP |
| 6 | Zakázať | TCP | 23 | Ďalšie | Telnet (IoT botnet) |
| 7 | Zakázať | TCP + UDP | 135–139 | Ďalšie | NetBIOS/RPC (skenovanie červov Windows) |
| 8 | Zakázať | TCP | 445 | Ďalšie | SMB (červi / výkupné malware) |
| 9 | Zakázať | TCP | 6667–6697 | Ďalšie | IRC (komunikačný kanál botnetu) |
| 10 | Zakázať | UDP | 0–65535 | Ďalšie | Všetky ostatné odchádzajúce UDP |
Výsledný efekt: všetky odchádzajúce TCP zostanú otvorené okrem zoznamovaných portov s nežiaducou aktivitou; odchádzajúci UDP je obmedzený len na DNS (53) a NTP (123). Protokol QUIC/HTTP-3 sa automaticky prepne späť na TCP 443, takže stiahnutia ostávajú nepôsobné. ICMP (ping / objavenie cesty/MTU) zostáva povolené.
Pouze základné komunikácie je povolené von – ideálne pre čisté boxy na inferenciu/AI. Všetko nie na zozname povolených prístupov je blokované (predvolený režim deny).
| # | Akcia | Protokol | Póry(č) | Cieľ | Účel |
|---|---|---|---|---|---|
| 1 | Povoliť | TCP + UDP | 53 | Ďalšie | rozlíšenie DNS |
| 2 | Povoliť | UDP | 123 | Ďalšie | synchronizácia času NTP (vyžadovaná pre TLS) |
| 3 | Povoliť | TCP | 80 | Ďalšie | HTTP (repozitáre apt) |
| 4 | Povoliť | TCP | 443 | Ďalšie | HTTPS (pip, Hugging Face, Docker, stiahnutie modelov, API) |
| 5 | Povoliť | TCP | 22 | Ďalšie | SSH / Git |
| 6 | Zakázať | TCP + UDP | 0–65535 | Ďalšie | Zablokovať všetko ostatné |
Výsledný efekt: apt, pip/uv, git (pre HTTPS & SSH), stiahnutie z Hugging Face a Docker fungujú všetky; cokvekoli na neštandardnom porte je blokované. ICMP zostáva povolené. Najlepšie pre aplikácie, ktoré používajú len štandardné porty.
Ak je aktivované pri objednávke, pridajú sa dva prichádzajúce pravidlá tak, aby len vaša IP mohla dosiahnuť SSH, zatiaľ čo vaše verejne prístupné porty aplikácie ostanú pre všetkých otvorené:
| Akcia | Protokol | pórt | Zdroj | Účel |
|---|---|---|---|---|
| Povoliť | TCP | váš SSH port | 123.here.your.ip/32 |
SSH len z vašej IP |
| Zakázať | TCP | váš SSH port | 0.0.0.0/0 |
Zablokovať prístup k SSH pre všetkých ostatných |
Ak sa vám zmení IP adresa, jednoducho aktualizujte zdroj v Spravovať → Ohnivec → Prichádzajúce.
Právidla sa porovnávajú zhora nadol, platí prvá shoda. Dve
Povoliťpravidlá pre DNS/NTP udržujte nad ľubovoľným širokýmZakázaťpravidlom; inak bude narušené rozlíšanie názvov a synchronizácia času.
Overkonterolujte tieto kroky ak nemôžete prístupovať k vašim službám na GPU serveri po zmenách v Firewalle alebo Sieťovej vrstve. Ak stále nemáte prístup k počítaču, skontrolujte najprv nastavenia firewalu a potom nás kontaktujte: Support Kontakty
Ak bol na serveri zapnutý lokálny firewall, napríklad UFW, a spôsobuje problémy s pripojením, môže byť vypnutý nasledujúcim spôsobom:
sudo ufw disable
Výstup:
Firewall stopped and disabled on system startup
Následne zakážte službu:
sudo systemctl disable ufw
Výstup:
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.
Mali by ste úplne odstrániť ľubovoľný lokálny Firewall na vašom GPU serveri. To vám usporí život!
Právidla firewalu sa vyhodnocujú zhora nadol.
prvá pravidlo, ktoré sa zhoduje s prístupom, sa aplikuje, a žiadne ďalšie pravidlá nie sú skontrolované.
Príklad nesprávneho poradia:
1 Deny 0.0.0.0/0 Port 14141
2 Allow 78.168.0.0/16 Port 14141
V tomto prípade pravidlo 1 blokuje celý SSH prienik predtým, než sa dostane k pravidlu 2.
Spravný poradie:
1 Allow 78.168.0.0/16 Port 14141
2 Deny 0.0.0.0/0 Port 14141
Vždy umiestňujte konkrétnejšie povolené pravidlá nad všeobecné zakázané pravidlá.
Právidla ohnivej steny používajú rozsahy CIDR na definovanie povolených alebo blokovaných IP adres.
Uistite sa, že rozsah skutočne zahŕňa vašu IP adresu.
Príklady:
| CIDR | Význam |
|---|---|
18.28.38.48 |
Jednotlivá IP |
21.31.14.0/24 |
sieť 21.31.14.x |
0.0.0.0/0 |
celý Internet |
52.48.100.10/32 |
Len jediná IP adresa 52.48.100.10 |
13.250.0.0/16 |
sieť 13.250.0.0 – 13.250.255.255 |
138.0.0.0/8 |
sieť 138.x.x.x |
Ak je zadaný rozsah CIDR nesprávny, pravidlo firewalle nikdy nezapríčíni vašu spojenie.
Overte, že je v ohnovej stene povolený správny port. Správne porty nájdete v správe vašej Blib. Ak je v ohnovej stene povolený nesprávny port, prístup k vášmu GPU serveru nikdy nebude možné naviazať.
Vychádzajúca sieťová komunikácia v ohnovej stene Trooper.AI sa vzťahuje výlučne na sieťové spojenia aktívne iniciované vaším GPU Serverom Blib. Tento rozdiel vyjasňuje, že:
Dôležitá poznámka: Explicitne povolené prichádzajúce spojenie môže generovať legitimný návratový prienik na udržanie kontinuity relácie – toto nie je ovplyvnené pravidlami pre odchádzajúci prienik, ak nie je explicitne obmedzené.
Všetky pravidlá pre odchádzajúci pripojenie platia výlučne na spojenia iniciované internálne vašou instanciou GPU Server.
🚨 Uistite sa, že vaše pravidlá odchádzajúceho firewalla povolujú nezbytný prístup k sieti pre správcov balíčkov (pip, apt-get) a systémové aktualizátory na bezpečné stiahnutie kritických záplat a aktualizácií operačného systému. Overte, či sú štandardné repozitáre a servéry aktualizácií zaradené do bielej zoznamu pre hladký rozlišovanie závislostí a údržbové operácie.
Firewall Trooper.AI ovláda všetky prichádzajúce aj odchádzajúce porty, vrátane tých používaných pre webové rozhrania.
Ak je prístupný port používaný službami ako:
je zablokovaný v firemalle, webové rozhranie bude tiež nedostupné.
Bežná bezpečná konfigurácia je obmedziť prístup na vašu korporátnu IP adresnú sadzu.
Príklad:
Allow 203.0.113.0/24 Port 14511
Deny 0.0.0.0/0 Port 14511
To umožňuje prístup k zabezpečenému webovému rozhraniu len užívateľom vašej organizácie.
Ak sa nepodarí prístup cez SSH, overte nasledujúce:
Ďalej overte nastavenie Povoliť pripojenia SSH na konci tabuľky konfigurácie firewalla.
Ak je v nastaveniach firewallu na dole SSH vypnuté, server bude prijímať SSH spojenia len z IP adres povolených pravidlami vyššie.
Prúdok, ktorý nezodpovedá žiadnej pravidlu, bude nasmerovaný podľa Výchozích tras definovaných v nastaveniach firewalle.
Ak pravidlo neodpovedá presne (nespravný rozsah IP, nesprávny port alebo zlé poradie), prístup sa môže dostávať cez default deny rule.
Vždy overiť:
Kontrolný test: Skúste kliknúť na POVOLEŤ VŠETKO a overte, či to funguje. Ak áno, je pravidlo vyššie nesprávne zadané.