Przejdź do treści

Topologie sieci i wdrożenia

Cele

Topologia ma minimalizować powierzchnię ataku, zachować lokalną pracę, oddzielić recovery i umożliwić stopniowy wzrost. Architektura logiczna pozostaje taka sama od jednego hosta do wielu oddziałów.

T0 — jedna stacja

flowchart LR
    U["LAN / użytkownik"] --> H["Jeden host<br/>UI + Control + Worker + Storage"]
    H --> UPS["UPS"]
    M["Management Node"] -. "KVM/WoL" .-> H

Najtańsza i prosta, dobra dla osoby prywatnej lub laboratorium. Role są rozdzielone procesowo, lecz awaria hosta zatrzymuje wszystko. Management Node i backup powinny być oddzielne. UI nie jest wystawiane publicznie; zdalny dostęp odbywa się przez overlay VPN.

T1 — stacja + oddzielny Control Plane

flowchart LR
    C["Control Plane + DB"] --> W["AI/GPU Workstation"]
    C --> S["Artifact Storage"]
    U["Control Center"] --> C
    M["Management Node"] -.-> C
    M -.-> W

Control Plane pozostaje dostępny podczas restartu GPU workera. To zalecany minimalny profil dla pracy biznesowej. Storage może być na Control Node lub NAS, ale bazy i backup mają oddzielne zasady.

T2 — firma / studio

flowchart TB
    subgraph VLANU["User VLAN"]
      CC["Control Center / PWA gateway"]
    end
    subgraph VLANS["Service VLAN"]
      CP["Control Plane"]
      AS["Artifact Store"]
    end
    subgraph VLANW["Worker VLAN"]
      W1["LLM worker"]
      W2["Media worker"]
      W3["App worker"]
    end
    subgraph VLANM["Management VLAN"]
      MN["Management Node"]
      K["KVM / UPS"]
    end
    CC --> CP
    CP --> W1 & W2 & W3
    W1 & W2 & W3 --> AS
    MN -.-> K
    MN -.-> CP & W1 & W2 & W3

Firewalle pozwalają tylko na jawne przepływy. Worker nie inicjuje połączenia do Approval Center. Kamery/IoT są w kolejnym VLAN. Zewnętrzne API przechodzą przez kontrolowany egress z DNS/URL policy i loggingiem metadata.

T3 — vision / IoT edge

Kamery trafiają do Camera VLAN oraz lokalnego NVR/edge worker. Do Control Plane przechodzą zdarzenia i artifact IDs, nie dowolny dostęp do całej sieci. Home/IoT Gateway ma allowlistę urządzeń i operacji. Kompromitacja kamery nie daje drogi do storage czy UI.

T4 — wiele oddziałów

Każdy oddział ma Remote Edge z buforem, ograniczonymi adapters i device identity. Centralny Control Plane przydziela lease przez mTLS w overlay network. Remote worker nie dostaje globalnych sekretów ani praw innych oddziałów. Utrata WAN pozwala kontynuować tylko jawnie zdefiniowane lokalne workflow; synchronizacja po powrocie wymaga dedupe i conflict handling.

T5 — instalacja odseparowana

Air-gapped/offline environment nie ma bezpośredniego egress. Aktualizacje, modele i pluginy przechodzą przez przenośny, podpisany transfer z quarantine, checksum i review. Zewnętrzny research jest wykonywany na osobnym środowisku, a do strefy trafia zminimalizowany artifact. Recovery credentials pozostają offline.

T6 — hybrydowa konsultacja

Normalny runtime jest lokalny. Egress Gateway obsługuje wyłącznie zatwierdzonych providerów i destinations. Context projection redaguje dane, a approval pokazuje dokładnie, co wyjdzie. Odpowiedź z chmury wraca jako niezaufana propozycja. Chmura nie łączy się do workerów, DB ani Artifact Store.

Zasady segmentacji

Strefa Może inicjować Nie może
User HTTPS do UI/gateway worker IPC, DB, KVM
Service jobs do workers, metadata do storage dowolny internet
Worker authenticated lease/receipt, artifact materialization Approval Center, bezpośredni DB write
Camera/IoT stream/event do gateway service/user/storage lateral access
Management KVM/UPS/host management zwykłe agent jobs, public exposure
Egress zatwierdzone external destinations inbound control do LAN

Telefon i zdalny dostęp

Telefon łączy się do PWA/Control Center przez overlay VPN lub reverse proxy o ścisłej tożsamości. Nie routuje management VLAN. Approval wysokiego ryzyka może wymagać lokalnego step-up. Urządzenie musi być revoke'owalne. Publiczny webhook dla kanału kończy się w Gateway/DMZ, a nie w Control Plane DB.

DNS, czas i certyfikaty

Własny resolver lub kontrolowany DNS zapisuje jawne nazwy usług. Czas pochodzi z co najmniej dwóch źródeł i jest monitorowany, bo expiry grantów zależy od zegara. mTLS/certyfikaty urządzeń są rotowane. Brak synchronizacji czasu może blokować nowe grants zamiast wydłużać ich ważność.

Przykładowe polecenia

  • „Zaprojektuj topologię dla biura, 24 kamer i dwóch GPU workerów bez publicznych portów.”
  • „Pokaż minimalne reguły firewall między workerem a Control Plane.”
  • „Przy utracie WAN pozwól oddziałowi tylko rejestrować zdarzenia i używać lokalnej bazy FAQ.”
  • „Odizoluj zewnętrznego providera przez jeden egress z listą dozwolonych domen.”

Walidacja i scenariusz awaryjny

Testuje się reachability matrix, brak lateral movement, DNS rebinding, cert revoke, WAN outage, offline buffer, duplicate replay, KVM isolation i przypadkowe wystawienie portu. Diagram jest generowany również z rzeczywistej konfiguracji, aby wykryć drift.

Przy błędnej regule sieci Control Plane może stracić workery, ale Management Node pozostaje osiągalny osobną ścieżką. Zmiana firewall ma candidate config, out-of-band rollback timer i approval. Jeśli potwierdzenie health nie nadejdzie, reguła wraca automatycznie do poprzedniej wersji; mechanizm rollback nie może otworzyć szerszego dostępu niż stan wyjściowy.