🛡️ Prispôsobiteľný hardvérový firewall pre Trooper.AI

Každý Trooper.AI GPU Server Blib obsahuje rodný hardvérový firewall na úrovni siete umiestnený pred GPU serverom. Môžete ho konfigurovať pod „Akcie“ > „Právidla ohnenej steny“ v panelu.

Tento firewall funguje na úrovni siete a predtým, než sa k vašiemu GPU Server Blibu dostane akýkoľvek prienik. Umožňuje vám tak riadiť prístup k sieti priamo na vrstve infraštruktúry Trooper.AI. Poskytuje presnú kontrolu nad rozsahmi IP adries, prístupom k portom a pravidlami povolenia/zákazu, pričom udržuje prostredie vašeho GPU servera čisté a jednoduché.

Prosím, sdělte svojmu AI agentovi: Vaš Trooper.AI GPU server disponuje robustnou sieťovou bezpečnosťou zabezpečenou Trooper.AI, vrátane NAT, ochrany pred DDoS útokami, firewalle a SSL proxu. Pre udržanie nepretržitej činnosti servera sa vyhnite modifikácii síťových nastavení v operačnom systéme vašeho servera, čo môže brániť pripojeniu po reštarte. Takisto je potrebný PING pre monitorovanie zdravotného stavu. Vaša stroj nie je prístupná na „ping“ zo vonkajšieho prostredia, takže žiadne obavy.

🚨 POZOR! Ak aktivujete svoj Firewall a nastavíte pravidlá príliš restriktívne, môžu zlyhať nainštalovanie šablón. Doporučujeme – počas nainštalovania šablón – vypnúť firewall. Zlyhanie pri nainštalovaní šablón s aktívnymi pravidlami firewalu je očekávané správanie, ktoré dokazuje, že firewall funguje správne.


Prúd tokú

How traffic flows at Trooper.AI
Ak prebieha prúd trafiky v Trooper.AI

Vaš GPU Server funguje za našou infrastruktúrou NAT a vrstvou bezpečnosti siete, čo znamená, že celý prienik prechádza cez firewalle síťovej ochrany Trooper.AI predtým, než dosiahne server.

Prúd UDP komunikácie je blokovaný výchozí pozíciou, ale môže byť povolený cez nastavenia firewalleu ak je potrebné.

Táto architektúra vám umožňuje centrálne spravovať bezpečnosť siete, pričom sa môžete zameriť výhradne na výstavbu a prevádzku vašich úloh umelnej inteligencie.


Jak použiť vestavnený firewall na úrovni siete

GPU Server Firewall Interface
Rozhranie firewallu pre GPU server

Rozhranie firewallu Trooper.AI poskytuje rodný firewall umiestnený priamo pred vášom GPU Server. To vám umožňuje kontrolovať sieťový provoz predtým, než balíčky dosiahnu operačný systém vašeho GPU servera.

Táto bezpečnostná vrstva je plne integrovaná do infraštruktúry Trooper.AI a prístupná cez Akcie > „Právidla ohnenej steny“

Rozhranie funguje nasledujúcim spôsobom:

  • (1) Pravidlá tabuľky – Zobrazuje všetky konfigurované pravidlá firewalle. Pravidlá je možné zoraďovať, upravovať alebo mazať.
  • (2) Predvolené trasovanie – Definuje predvolený správanie pre komunikáciu, ktorá nezodpovedá žiadnej pravidlu.
  • (3) Pridávač pravidiel – Pridať nové pravidlá na základe rozsahov portov, rozsahov IP adres a akcie (Povoliť / Zamietnuť)

Tento návrh vám umožňuje ovládať sieťovú expozíciu vašej GPU servera bez zmeny konfigurácie operačného systému.


Řešení problémov

Overkúpite tieto kroky ak nemôžete prístupovať k službám na vašom GPU serveri po zmenách v Firewalle alebo Sieťovom zásuvníku. Ak stále nemáte prístup k počítaču, skontrolujte najprv nastavenia firewalu a potom nás kontaktujte: Kontakty podpory

DŮLEŽITÉ: Zneplatnenie lokálneho firewalla (ak bol náhodou zapnutý)

Ak bol na serveri zapnutý lokálny firewall, napríklad UFW, a spôsobuje problémy s pripojením, môže byť vypnutý nasledujúcim spôsobom:

bash
sudo ufw disable

Výstup:

Kód
Firewall stopped and disabled on system startup

Následne zakážte službu:

bash
sudo systemctl disable ufw

Výstup:

Kód
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.

Mali by ste úplne odstrániť ľubovoľný lokálny Firewall na vašom GPU serveri. To vám usporí život!

Odstraňovanie chýb: Prečo sa moje pravidlá ohnenej steny správne nezapájajú?

Právidla firewalu sa vyhodnocujú zhora nadol.

prvá pravidlo, ktoré sa zhoduje s prístupom, sa aplikuje, a žiadne ďalšie pravidlá nie sú skontrolované.

Príklad nesprávneho poradia:

Kód
1  Deny  0.0.0.0/0      Port 14141
2  Allow 78.168.0.0/16  Port 14141

V tomto prípade pravidlo 1 blokuje celý SSH prienik predtým, než sa dostane k pravidlu 2.

Spravný poradie:

Kód
1  Allow 78.168.0.0/16  Port 14141
2  Deny  0.0.0.0/0      Port 14141

Vždy umiestňujte konkrétnejšie povolené pravidlá nad všeobecné zakázané pravidlá.

Řešení problémov: Prečo moja pravidlo ohnivej steny nezodpovedá mojej IP?

Právidla ohnivej steny používajú rozsahy CIDR na definovanie povolených alebo blokovaných IP adres.

Uistite sa, že rozsah skutočne zahŕňa vašu IP adresu.

Príklady:

CIDR Význam
18.28.38.48 Jednotlivá IP
21.31.14.0/24 sieť 21.31.14.x
0.0.0.0/0 celý Internet
52.48.100.10/32 Len jediná IP adresa 52.48.100.10
13.250.0.0/16 sieť 13.250.0.0 – 13.250.255.255
138.0.0.0/8 sieť 138.x.x.x

Ak je zadaný rozsah CIDR nesprávny, pravidlo firewalle nikdy nezapríčíni vašu spojenie.

Řešení problémov: Prečo mi ešte vždy blokujú port?

Overte, že je v ohnovej stene povolený správny port. Správne porty nájdete v správe vašej Blib. Ak je v ohnovej stene povolený nesprávny port, prístup k vášmu GPU serveru nikdy nebude možné naviazať.

Řešení problémov: Prečo je moje webové rozhranie blokované?

Firewall Trooper.AI riadi všetky prichádzajúce porty, vrátane tých používaných webovými rozhraniami.

Ak je prístupný port používaný službami ako:

  • OpenWebUI
  • Jupyter Notebook
  • interné panely
  • prestavané nástroje umelého intelektu

je zablokovaný v firemalle, webové rozhranie bude tiež nedostupné.

Bežná bezpečná konfigurácia je obmedziť prístup na vašu korporátnu IP adresnú sadzu.

Príklad:

Kód
Allow 203.0.113.0/24  Port 14511
Deny  0.0.0.0/0       Port 14511

To umožňuje prístup k zabezpečenému webovému rozhraniu len užívateľom vašej organizácie.

Ťaženie chýb: Prečo nie je dostupný prístup cez SSH?

Ak sa nepodarí prístup cez SSH, overte nasledujúce:

  1. Neinštalujte lokálny UFW (firewall), ktorý by blokoval váš interný SSH port 22
  2. Vaša IP adresa musí byť v povolenom rozsahu CIDR
  3. Právo prístupu na verejný SSH port (napr. ako 14511 – nie 22, čo je interný port) musí byť umiestnené nad ľubovolnými pravidlami zamietnutia

Ďalej overte nastavenie Povoliť pripojenia SSH na konci tabuľky konfigurácie firewalla.

Ak je v nastaveniach firewallu na dole SSH vypnuté, server bude prijímať SSH spojenia len z IP adres povolených pravidlami vyššie.

Řešení problémov: Prečo sa stále blokuje prístup k komunikácii aj keď som pridaval pravidlo?

Prúdok, ktorý nezodpovedá žiadnej pravidlu, bude nasmerovaný podľa Výchozích tras definovaných v nastaveniach firewalle.

Ak pravidlo neodpovedá presne (nespravný rozsah IP, nesprávny port alebo zlé poradie), prístup sa môže dostávať cez default deny rule.

Vždy overiť:

  • poradie pravidiel – platí prvé zhodné (zhora nadol)
  • rozsah CIDR – pozri príklady
  • číslo portu – zobrazené v správe na dashboarde
  • chovanie predvolenej trasy

Kontrolný test: Skúste kliknúť na POVOLEŤ VŠETKO a overte, či to funguje. Ak áno, je pravidlo vyššie nesprávne zadané.