Topologie sieci i wdrożenia¶
Cele¶
Topologia ma minimalizować powierzchnię ataku, zachować lokalną pracę, oddzielić recovery i umożliwić stopniowy wzrost. Architektura logiczna pozostaje taka sama od jednego hosta do wielu oddziałów.
T0 — jedna stacja¶
flowchart LR
U["LAN / użytkownik"] --> H["Jeden host<br/>UI + Control + Worker + Storage"]
H --> UPS["UPS"]
M["Management Node"] -. "KVM/WoL" .-> H
Najtańsza i prosta, dobra dla osoby prywatnej lub laboratorium. Role są rozdzielone procesowo, lecz awaria hosta zatrzymuje wszystko. Management Node i backup powinny być oddzielne. UI nie jest wystawiane publicznie; zdalny dostęp odbywa się przez overlay VPN.
T1 — stacja + oddzielny Control Plane¶
flowchart LR
C["Control Plane + DB"] --> W["AI/GPU Workstation"]
C --> S["Artifact Storage"]
U["Control Center"] --> C
M["Management Node"] -.-> C
M -.-> W
Control Plane pozostaje dostępny podczas restartu GPU workera. To zalecany minimalny profil dla pracy biznesowej. Storage może być na Control Node lub NAS, ale bazy i backup mają oddzielne zasady.
T2 — firma / studio¶
flowchart TB
subgraph VLANU["User VLAN"]
CC["Control Center / PWA gateway"]
end
subgraph VLANS["Service VLAN"]
CP["Control Plane"]
AS["Artifact Store"]
end
subgraph VLANW["Worker VLAN"]
W1["LLM worker"]
W2["Media worker"]
W3["App worker"]
end
subgraph VLANM["Management VLAN"]
MN["Management Node"]
K["KVM / UPS"]
end
CC --> CP
CP --> W1 & W2 & W3
W1 & W2 & W3 --> AS
MN -.-> K
MN -.-> CP & W1 & W2 & W3
Firewalle pozwalają tylko na jawne przepływy. Worker nie inicjuje połączenia do Approval Center. Kamery/IoT są w kolejnym VLAN. Zewnętrzne API przechodzą przez kontrolowany egress z DNS/URL policy i loggingiem metadata.
T3 — vision / IoT edge¶
Kamery trafiają do Camera VLAN oraz lokalnego NVR/edge worker. Do Control Plane przechodzą zdarzenia i artifact IDs, nie dowolny dostęp do całej sieci. Home/IoT Gateway ma allowlistę urządzeń i operacji. Kompromitacja kamery nie daje drogi do storage czy UI.
T4 — wiele oddziałów¶
Każdy oddział ma Remote Edge z buforem, ograniczonymi adapters i device identity. Centralny Control Plane przydziela lease przez mTLS w overlay network. Remote worker nie dostaje globalnych sekretów ani praw innych oddziałów. Utrata WAN pozwala kontynuować tylko jawnie zdefiniowane lokalne workflow; synchronizacja po powrocie wymaga dedupe i conflict handling.
T5 — instalacja odseparowana¶
Air-gapped/offline environment nie ma bezpośredniego egress. Aktualizacje, modele i pluginy przechodzą przez przenośny, podpisany transfer z quarantine, checksum i review. Zewnętrzny research jest wykonywany na osobnym środowisku, a do strefy trafia zminimalizowany artifact. Recovery credentials pozostają offline.
T6 — hybrydowa konsultacja¶
Normalny runtime jest lokalny. Egress Gateway obsługuje wyłącznie zatwierdzonych providerów i destinations. Context projection redaguje dane, a approval pokazuje dokładnie, co wyjdzie. Odpowiedź z chmury wraca jako niezaufana propozycja. Chmura nie łączy się do workerów, DB ani Artifact Store.
Zasady segmentacji¶
| Strefa | Może inicjować | Nie może |
|---|---|---|
| User | HTTPS do UI/gateway | worker IPC, DB, KVM |
| Service | jobs do workers, metadata do storage | dowolny internet |
| Worker | authenticated lease/receipt, artifact materialization | Approval Center, bezpośredni DB write |
| Camera/IoT | stream/event do gateway | service/user/storage lateral access |
| Management | KVM/UPS/host management | zwykłe agent jobs, public exposure |
| Egress | zatwierdzone external destinations | inbound control do LAN |
Telefon i zdalny dostęp¶
Telefon łączy się do PWA/Control Center przez overlay VPN lub reverse proxy o ścisłej tożsamości. Nie routuje management VLAN. Approval wysokiego ryzyka może wymagać lokalnego step-up. Urządzenie musi być revoke'owalne. Publiczny webhook dla kanału kończy się w Gateway/DMZ, a nie w Control Plane DB.
DNS, czas i certyfikaty¶
Własny resolver lub kontrolowany DNS zapisuje jawne nazwy usług. Czas pochodzi z co najmniej dwóch źródeł i jest monitorowany, bo expiry grantów zależy od zegara. mTLS/certyfikaty urządzeń są rotowane. Brak synchronizacji czasu może blokować nowe grants zamiast wydłużać ich ważność.
Przykładowe polecenia¶
- „Zaprojektuj topologię dla biura, 24 kamer i dwóch GPU workerów bez publicznych portów.”
- „Pokaż minimalne reguły firewall między workerem a Control Plane.”
- „Przy utracie WAN pozwól oddziałowi tylko rejestrować zdarzenia i używać lokalnej bazy FAQ.”
- „Odizoluj zewnętrznego providera przez jeden egress z listą dozwolonych domen.”
Walidacja i scenariusz awaryjny¶
Testuje się reachability matrix, brak lateral movement, DNS rebinding, cert revoke, WAN outage, offline buffer, duplicate replay, KVM isolation i przypadkowe wystawienie portu. Diagram jest generowany również z rzeczywistej konfiguracji, aby wykryć drift.
Przy błędnej regule sieci Control Plane może stracić workery, ale Management Node pozostaje osiągalny osobną ścieżką. Zmiana firewall ma candidate config, out-of-band rollback timer i approval. Jeśli potwierdzenie health nie nadejdzie, reguła wraca automatycznie do poprzedniej wersji; mechanizm rollback nie może otworzyć szerszego dostępu niż stan wyjściowy.