Управление VPN-маршрутизацией
Маршрутизация устройств через свой VPN-хаб. Назначьте каждому устройству выход в интернет, а частной подсети — туннель. VPN Hub применяет маршруты на Ubuntu 24.04 и блокирует трафик при отказе выбранного выхода.
Блокировка при отказе выходаПодтверждение с откатомПроверка расхождений с конфигурацией
VPN HUB / ПРИМЕР СТАТИЧЕСКОЕ ДЕМО
Пример маршрута устройства
пример ревизии · 4d7c2a КЛИЕНТ laptop-01 10.80.0.2
шифрованный туннель
ХАБ правила маршрутов настроены
выбранный выход
ВЫХОД wireguard-eu пример туннеля
Пространство имён для туннеля
Прямой обход запрещён
Откат по таймеру
01 / конфигурация маршрутов
Как устроена маршрутизация Опишите устройства, туннели и правила DNS в YAML. Агент применяет эту ревизию и обнаруживает расхождения между конфигурацией и состоянием системы.
файл политики задаёт устройства, туннели, роль egress и зоны DNS агент строит namespaces, цепочки nftables и отпечаток ruleset из этой политики каждый туннель провайдера получает отдельное сетевое пространство имён и блокировку трафика при отказе 02 / вход и выход
Поддерживаемые протоколы Direct egress Явно заданный прямой выход
Включается явно в конфигурации. Не используется автоматически при отказе туннеля.
WireGuard Основной туннель
Один туннель, одно пространство имён, детерминированная политика.
AmneziaWG Точка входа клиентов
Параметры обфускации обновляются вместе с ротацией профилей.
Xray / VLESS Альтернативный транспорт
Отдельные namespaces и явное управление профилями.
OpenVPN Совместимость с провайдером
Для смешанных инфраструктур и миграций.
03 / обработка отказов
Модель безопасности При отказе выбранного выхода трафик блокируется. Если изменение требует подтверждения и срок истёк, предыдущая ревизия восстанавливается.
Операции установки и изменения выполняются только от root. При отказе выбранного туннеля нет автоматического перехода на прямой интернет. Входные данные провайдера проходят валидацию перед пересборкой состояния. Бот Telegram поддерживает выдачу и отзыв профилей, а также подтверждение развёртывания. Инструкции по восстановлению описывают доступ по SSH, пробное применение и окно подтверждения. 04 / сценарии маршрутизации
Маршрутизация и эксплуатация Раздельная маршрутизация Сеть
Отдельные пути для рабочей сети, частных адресов и общего интернета.
hubctl tunnel routes corp-private --add 203.0.113.0/24
Устройства через выбранного провайдера Связность
Назначайте каждому устройству сотрудника выход в интернет и меняйте назначение при необходимости.
hubctl device set-egress laptop corp-egress
Доступ к приватным сервисам Безопасность
Частные подсети доступны через назначенные им туннели.
hubctl tunnel routes corp-private --add 192.0.2.0/24
Приложения через SOCKS5 Операции
Изолированная маршрутизация только для выбранного приложения.
hubctl routes
Смена провайдера с откатом Доступность
Новый адрес провайдера проходит пробную проверку; при сбое сохраняется последний рабочий вариант.
hubctl subscription refresh corp-egress
Изоляция устройств Безопасность
Доступ между устройствами закрыт по умолчанию; разрешения задаются правилами ACL.
hubctl client-acl add phone laptop tcp/22
Откат изменений по таймеру Надежность
Откат по таймеру при рисковых изменениях.
hubctl deploy --confirm-within 5m
Раздельный DNS Сеть
Частные имена разрешаются по DNS-политике назначенного туннеля.
hubctl tunnel zones corp-net --add corp.example
Плановое отключение туннеля Операции
Выключение одного egress планируется с учетом зависимых устройств.
hubctl tunnel disable corp-egress
Ввод новых устройств Жизненный цикл
Профили выдаются с версионированием и проверкой доступных адресов.
hubctl device add laptop --egress corp-egress --address 198.51.100.10/32
Проверка дрейфа Контроль
Валидация декларативного плана и контролируемое восстановление состояния.
hubctl validate && hubctl deploy
Наблюдаемость Мониторинг
Проверяйте состояние хаба, расхождения конфигурации и службы перед применением изменений.
hubctl status --format yaml
05 / управление в Telegram
Управление через Telegram Бот показывает состояние хаба, изменения перед применением и запрос подтверждения. Из чата можно управлять устройствами и подписками.
🚀 Деплой 🚀 Деплой
Активная ревизия: docs-current-0001
Новая ревизия: docs-next-0002 (2 туннеля, 2 устройства)
Исключены отозванные: docs-retired
Изменения:
• ➕ туннель docs-private
• 🔀 docs-laptop: direct → docs-egress
• ➕ устройство docs-phone → direct
Со страховкой агент вернёт предыдущую ревизию сам, если не подтвердить за выбранное время — даже если новая ревизия отрежет доступ.
✅ Со страховкой… ⚡ Применить без страховки ↩️ Вернуть предыдущую ревизию 🏠 Меню
📱 Устройства 📱 Устройства
🟢 docs-laptop → docs-egress — онлайн
🚫 docs-phone → direct — не подключалось, отозвано
docs-laptop docs-phone ➕ Добавить устройство 🏠 Меню
🚇 Туннели 🚇 Туннели
🟢 docs-private — private-network, wireguard, вкл
⏸ docs-egress — egress, xray, выкл
docs-private docs-egress 🩺 Проверить все 🏠 Меню
📡 Подписки 📡 Подписки
🟢 docs-egress — 203.0.113.44:443
Автообновление: раз в 6ч, кандидат сперва доказывает работоспособность в изолированном namespace.
docs-egress 🏠 Меню
📊 Статус 📊 Статус
Ревизия: docs-current-0001 (создана 2ч назад)
2 туннеля, 2 устройства
⏳ Ждёт подтверждения : ревизия docs-next-0002, осталось 3м 20с
Агент: 🟢 active (running), рестартов: 0
Дрейф: ✅ хост сошёлся с ревизией
✅ Подтвердить ↩️ Откатить 🔄 Обновить 🏠 Меню
🔔 Настройки уведомлений 🔔 Настройки уведомлений
Интервалы: здоровье — 5м, дрейф — 30м, подписки — 6ч (меняются в telegram.yaml).
Категории:
Нажатие переключает категорию; выбор сохраняется на хабе и переживает рестарт бота.
🔔 Автооткаты и деплой 🔔 Ошибки агента 🔕 Сходимость (инфо) 🔔 Здоровье туннелей 🔔 Дрейф хоста 🔔 Итоги обновления подписок 🔔 Изменения мимо бота 🏠 Меню
Пример сценария оператора Проверьте текущую ревизию, состояние хоста и расхождения с конфигурацией. Проверьте изменения и подтвердите развёртывание в установленный срок. Отзывайте и перевыпускайте профили устройств из чата. Обновляйте подписки и проверяйте результаты пробного подключения перед сменой провайдера. Открыть документацию бота Примеры действий в боте: Проверить изменения, Подтвердить развёртывание, Посмотреть устройства, Посмотреть туннели, Открыть статус, Открыть настройки
06 / инструкции оператора
Пошаговые инструкции Развёртывание, восстановление, сегментация сети и проверка провайдеров.
Настройте первый хаб. Проверьте пример конфигурации на тестовом хосте Ubuntu, затем подключите одно устройство и проверьте его маршрут.