VPN HubМеню

Управление VPN-маршрутизацией

Маршрутизация устройств через свой VPN-хаб.

Назначьте каждому устройству выход в интернет, а частной подсети — туннель. VPN Hub применяет маршруты на Ubuntu 24.04 и блокирует трафик при отказе выбранного выхода.

Блокировка при отказе выходаПодтверждение с откатомПроверка расхождений с конфигурацией
VPN HUB / ПРИМЕР СТАТИЧЕСКОЕ ДЕМО

Пример маршрута устройства

пример ревизии · 4d7c2a
КЛИЕНТlaptop-0110.80.0.2
шифрованный туннель
ХАБправила маршрутовнастроены
выбранный выход
ВЫХОДwireguard-euпример туннеля
Пространство имёндля туннеля
Прямой обходзапрещён
Откатпо таймеру

01 / конфигурация маршрутов

Как устроена маршрутизация

Опишите устройства, туннели и правила DNS в YAML. Агент применяет эту ревизию и обнаруживает расхождения между конфигурацией и состоянием системы.

  1. файл политики задаёт устройства, туннели, роль egress и зоны DNS
  2. агент строит namespaces, цепочки nftables и отпечаток ruleset из этой политики
  3. каждый туннель провайдера получает отдельное сетевое пространство имён и блокировку трафика при отказе

02 / вход и выход

Поддерживаемые протоколы

Direct egress

Явно заданный прямой выход

Включается явно в конфигурации. Не используется автоматически при отказе туннеля.

WireGuard

Основной туннель

Один туннель, одно пространство имён, детерминированная политика.

AmneziaWG

Точка входа клиентов

Параметры обфускации обновляются вместе с ротацией профилей.

Xray / VLESS

Альтернативный транспорт

Отдельные namespaces и явное управление профилями.

OpenVPN

Совместимость с провайдером

Для смешанных инфраструктур и миграций.

03 / обработка отказов

Модель безопасности

При отказе выбранного выхода трафик блокируется. Если изменение требует подтверждения и срок истёк, предыдущая ревизия восстанавливается.

04 / сценарии маршрутизации

Маршрутизация и эксплуатация

Раздельная маршрутизация

Сеть

Отдельные пути для рабочей сети, частных адресов и общего интернета.

hubctl tunnel routes corp-private --add 203.0.113.0/24

Устройства через выбранного провайдера

Связность

Назначайте каждому устройству сотрудника выход в интернет и меняйте назначение при необходимости.

hubctl device set-egress laptop corp-egress

Доступ к приватным сервисам

Безопасность

Частные подсети доступны через назначенные им туннели.

hubctl tunnel routes corp-private --add 192.0.2.0/24

Приложения через SOCKS5

Операции

Изолированная маршрутизация только для выбранного приложения.

hubctl routes

Смена провайдера с откатом

Доступность

Новый адрес провайдера проходит пробную проверку; при сбое сохраняется последний рабочий вариант.

hubctl subscription refresh corp-egress

Изоляция устройств

Безопасность

Доступ между устройствами закрыт по умолчанию; разрешения задаются правилами ACL.

hubctl client-acl add phone laptop tcp/22

Откат изменений по таймеру

Надежность

Откат по таймеру при рисковых изменениях.

hubctl deploy --confirm-within 5m

Раздельный DNS

Сеть

Частные имена разрешаются по DNS-политике назначенного туннеля.

hubctl tunnel zones corp-net --add corp.example

Плановое отключение туннеля

Операции

Выключение одного egress планируется с учетом зависимых устройств.

hubctl tunnel disable corp-egress

Ввод новых устройств

Жизненный цикл

Профили выдаются с версионированием и проверкой доступных адресов.

hubctl device add laptop --egress corp-egress --address 198.51.100.10/32

Проверка дрейфа

Контроль

Валидация декларативного плана и контролируемое восстановление состояния.

hubctl validate && hubctl deploy

Наблюдаемость

Мониторинг

Проверяйте состояние хаба, расхождения конфигурации и службы перед применением изменений.

hubctl status --format yaml

05 / управление в Telegram

Управление через Telegram

Бот показывает состояние хаба, изменения перед применением и запрос подтверждения. Из чата можно управлять устройствами и подписками.

Пример бота Telegram

🚀 Деплой

🚀 Деплой Активная ревизия: docs-current-0001 Новая ревизия: docs-next-0002 (2 туннеля, 2 устройства) Исключены отозванные: docs-retired Изменения: • ➕ туннель docs-private • 🔀 docs-laptop: direct → docs-egress • ➕ устройство docs-phone → direct Со страховкой агент вернёт предыдущую ревизию сам, если не подтвердить за выбранное время — даже если новая ревизия отрежет доступ.

✅ Со страховкой…⚡ Применить без страховки↩️ Вернуть предыдущую ревизию🏠 Меню

📱 Устройства

📱 Устройства 🟢 docs-laptop → docs-egress — онлайн 🚫 docs-phone → direct — не подключалось, отозвано

docs-laptopdocs-phone➕ Добавить устройство🏠 Меню

🚇 Туннели

🚇 Туннели 🟢 docs-private — private-network, wireguard, вкл ⏸ docs-egress — egress, xray, выкл

docs-privatedocs-egress🩺 Проверить все🏠 Меню

📡 Подписки

📡 Подписки 🟢 docs-egress — 203.0.113.44:443 Автообновление: раз в 6ч, кандидат сперва доказывает работоспособность в изолированном namespace.

docs-egress🏠 Меню

📊 Статус

📊 Статус Ревизия: docs-current-0001 (создана 2ч назад) 2 туннеля, 2 устройства ⏳ Ждёт подтверждения: ревизия docs-next-0002, осталось 3м 20с Агент: 🟢 active (running), рестартов: 0 Дрейф: ✅ хост сошёлся с ревизией

✅ Подтвердить↩️ Откатить🔄 Обновить🏠 Меню

🔔 Настройки уведомлений

🔔 Настройки уведомлений Интервалы: здоровье — 5м, дрейф — 30м, подписки — 6ч (меняются в telegram.yaml). Категории: Нажатие переключает категорию; выбор сохраняется на хабе и переживает рестарт бота.

🔔 Автооткаты и деплой🔔 Ошибки агента🔕 Сходимость (инфо)🔔 Здоровье туннелей🔔 Дрейф хоста🔔 Итоги обновления подписок🔔 Изменения мимо бота🏠 Меню
Открыть документацию бота
Примеры действий в боте: Проверить изменения, Подтвердить развёртывание, Посмотреть устройства, Посмотреть туннели, Открыть статус, Открыть настройки

06 / инструкции оператора

Пошаговые инструкции

Развёртывание, восстановление, сегментация сети и проверка провайдеров.

Настройте первый хаб.

Проверьте пример конфигурации на тестовом хосте Ubuntu, затем подключите одно устройство и проверьте его маршрут.