Webový proxy s SSL

Zabezpečenie pripojenia k vašiemu GPU serveru je klúčovým overením pre každého vývojára. Uistite sa, že váša práca je prístupná zároveň s udržiavaním bezpečnosti, čo je dôležité počas vyvíjanja ďalšieho veľkého veci v oblasti umelnej inteligencie! Pred pokračovaním si tiež pozrite 🌍 Prístup cez HTTPS (Ak získate prístup ku svojmu Blibu cez SSL) a 🛡️ Nastaviteľný hardvérový firewall od Trooper.AI.

👮 Pre optimálnu bezpečnosť a škálovateľnosť neexponujte tento koncový bod priamo verejným užívateľom. Nainštalujte dedikovaný webový server na spravovanie interakcií používateľov, ktorý následne komunikuje so vaším GPU serverom. Táto architektúra dodržiava najlepšie prax a odvetvené štandardy.

WebProxy Flow Best Practise
Príklad dobrého postupu pre WebProxy prúd

Jednoduché a bezpečné vystavenie vnútorného servisu na internet

Tento šablóna poskytuje ľahkú možnosť pre klientov na expozíciu vnútornej služby (HTTP alebo WebSocket) verejnej internete cez systém routera Trooper.AI. Automaticky vytvára bezpečný HTTPS koncový bod s zdarma vydaným certifikátom SSL, pričom presmeruje komunikáciu na akýkoľvek vnútorný port na zariadení klienta.

Cieľom je jednoduchosť: nainštalovať malý proxy, zadať dva porty a okamžite získat bezpečnú externálne dostupnú URL adresu.

Všetok prúd z SSL Endpointu Webproxy na verejný port vašej stroja je presmerovaný cez našiu vnútornú sieť, úplne obchádzajúc internet. Jedná sa o významnú bezpečnostnú výhodu Trooper.AI.


Kľúčové vlastnosti

1. Verejný HTTPS koncový bod

Vaša vnútorná služba sa stane dostupnou pod *.secure.trooper.ai poddoména, prepravená cez infraštruktúru Trooper.AI s automatickými certifikátmi SSL.

2. Plná podpora WebSocketu

Šablóna presmeruje obidva typy komunikácie – štandardnú HTTP dopravu aj WebSocket spojenia bez ďalšej konfigurácie.

3. Voliteľná ochrana heslom

Ak je zadané meno užívateľa a heslo, je koncový bod chránený pomocou autentifikácie typu Basic Auth. Necháte-li obidva hodnoty prázdne, deaktivuje sa autentifikácia.

4. Čistá a minimálna konfigurácia

Konfigurácia vytvára vyhraďený proxy bod, naslúcha na zvolenom porte a presmeruje všetko vašej vnútornej službe.


Ak to funguje

Vstupy

Example config
Príklad konfigurácie

Konfiguráciu šablóny nastavíte len pred inštaláciou.

Externý port bude priradený automaticky a zobrazený vedľa názvu šablóny, rovnako ako u ostatných šablón.

🚨 Nepoužívajte port 443 a nepredkladajte na svojom porte samopodpisovaný certifikát!

Interný prúd

  1. Nginx je nainštalovaný (vrátane podporu pre htpasswd).
  2. Ak je povolená autentifikácia, vytvorí sa súbor s heslom.
  3. Konfigurácia proxy je umiestnená pod /etc/nginx/sites-available/trooperai-webproxy-<external_port>
  4. Konfigurácia presmeruje všetok prichádzajúci prienik na http://127.0.0.1:<internal_port>.
  5. Hlavičky WebSocket pre upgrade sú automaticky prepustené.
  6. Nginx sa znova načítava a koncový bod sa aktivuje.

Časové limity pre typy komunikácie

Typ prenosových dát Ak sa deteguje Časový limit proxu
Bežná HTTP žiadost/odpoveď Akokoľvek neodpovedajúce bodom nižšie 60s (Výchozí)
Čatovanie/Priamy prúd (SSE / NDJSON) Cesta obsahuje /api/chat, /chat/completions, /api/generate, /generate, /stream, /events, or Accept: text/event-stream / application/x-ndjson 10 min (dlhý)
Stiahnutie veľkých súborov Range hlavička, priečinková/cestovná prípona súboru, Accept: application/octet-stream 30 min (STIAHNUTIE)
WebSockety prepájanie HTTP na WS/WSS Žiadny časový limit nečinnosti proxya

Proxy tiež dynamicky upravuje časové limity na odpovedi (napr. ak váš server odosiela 206 alebo Content-Disposition: attachment, zvýši sa na limit pre stiahnutie, aj keď požiadavka nebola pôvodne klasifikovaná ako stiahnutie).


Záruka bezplatného SSL certifikátu zahŕnutá

Po aktivácii detekuje Trooper.AI router exponovaný port, vydáva bezplatný SSL certifikát a publikuje vašu zabezpečenú koncovku.


Príklad výsledku

Example Webproxy success
Príklad úspešného webproxu

Pri pridelenej doméne od Trooper.AI napr.:

Kód
myapp123-husky-delta.secure.trooper.ai

a verejne prístupný port v zadanom rozsahu vašej konfigurácie (napr.: 12345, s vnútornou službou naslúchajúcou na porte 8080,

priebeh spojenia bude: 8080 -> 12345 -> https://myapp123-husky-delta.secure.trooper.ai.

Tento prístup zabezpečene presmeruje komunikáciu zo verejného HTTPS koncového bodu na vašu internú službu.


Řešení problémov

Zozbierali sme odpovede na časte otázky ohľadom funkcie webproxy. Pri individuálnej pomoci prosíme kontaktujte naš tím podpory: Kontakty na podporu.

Kde nájsť môj doména?

Uistite sa, že vaša vnútorná služba beží na požadovanom porte, potom nainštalujte alebo aktualizujte šablónu webproxy. Priradený doména a stav aktivácie SSL (označené ikonkou zámka) bude následne zobrazený.

Je môj vnútorný servis HTTP alebo HTTPS?

To je platná otázka. Internálne vaša služba funguje ako štandardný HTTP servis na konfigurovateľnom porte, napríklad 8080. Tento port ostáva interný pre váš serverový inštalácia. Webová proxy služba nainštalovaná cez tento šablón sa stará o šifrovanie prostredníctvom SSL, automaticky zabezpečuje a spravuje SSL certifikát pre bezpečný externý prístup. Podstatne rečeno, tento šablón vytvára bezpečné spojenie HTTPS medzi interným portom a verejným internetom.

Existujúce konfigurácie Nginx

Tento šablóna nainštaluje a nakonfiguruje Nginx na presmerovanie vnútornej komunikácie na vašom GPU serveri. Napriek tomu, že nebude prepisovať existujúce konfigurácie, priamo riadiť Nginx na vašem GPU serveri sa obecne nedoporučuje kvôli potenciálnej zložiteľnosti. Zvážte, či je pre váš pracovný postup nevyhnutné priame spravovanie Nginx.

Zabezpečenie blokovaných požiadaviek a ochrana pred bruteforce útokami

Naš Zabezpečený SSL Proxy obsahuje ochranu na úrovni infraštruktúry, ktorá udržuje vrstvu routingu stabilnú a chrání vašu službu pred zneužívateľskou komunikáciou. Neustále monitoruje zdravie spojení a vzorce dopravy a dočasne omezí zdroje spôsobujúce opakované chyby. Preto aby proxy mohol rozlíšiť skutočnú poruchu od normálnej operácie, vaša služba by mala reálne problémy jasne signalizovať – buď odmietnutím alebo ukončením spojenia, alebo vrátením chybového kódu 5xx server error, keď je skutočne nedostupná.

Authentifikácia na úrovni aplikácie (napr. overenie prihlásenia alebo kontroly klúčov API vracajúce 401/403) je riadená vašou službou. Proxy zámerně neblokuje tieto prípady, takže normálne autentifikačné procesy nikdy nebudú prerušené.

Chybové kódy (E-kódy)

Ak narazíte na stránku s chybou pri prístupe k vašemu koncovému bodu, zobrazí sa vám jedinečný kód chyby (napr. e-code: TP3) v nadpisu stránky. Prosím, zaľahčite tento kód pri kontakte s podporou – pomáha nám presnejšie určiť príčinu okamžite.

# Stav Význam Čo môžete urobiť
TP1 502 Obecná chyba brány pri komunikácii so službou. Overiť, či je vaša vnútorná služba spustená, a po niekoľkých okamihoch obnovte stránku.
TP2 403 Požiadost zablokovaná pravidlom firewalle pre váš koncový bod. Overte si nastavenia firewalla/zoznamu povolených IP pre zdrojovú IP adresu a port.
TP3 502 Vaša vnútorná služba sa nedala dosiahnuť. Overiť, či služba naslúcha na zadanom vnútornom porte.
TP4 503 Prístup k vašej službe bol dočasne blokovaný po opakovaných chybách. Počkajte chvíľu a následne obnovte stránku. Vyhnite sa automatickým opakovaniam na strane klienta.
TP5 502 Pripojenie k vašej službe bolo odmietnuté, nenájdené alebo preteklo časové limity. Uistite sa, že služba je spustená, dostupná a reaguje na správny port.

💡 Vyhnite sa agresívnym automatickým opakovániam pri zobrazení stránky s chybou. Opakované neúspešné požiadanká môžu spôsobiť dočasný blok (TP4).