Обновить

Почему распределённая архитектура работает против блокировок лучше одного сервера

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели13K
Всего голосов 7: ↑7 и ↓0+9
Комментарии5

Комментарии 5

Главное преимущество не ляжет весь сервис разом, удобно настроил мониторинг и дело в шляпе как говорится)

Я вынашиваю идею. Сервис обмена конфигураями. Обязательно опен сорс.

Чтобы не гнать весь трафик через один сервер и не покупать десятки серверов, можно обмениваться конфигами(vless/vmess/hysteria и т.д) с другими владельцами впс серверов.

Это может быть узкоспециализированная социальная сеть, с одним функционалом - обмен конфигами.

Пользователи будут привязывать к своему акк ip своих впс.

Далее пользователь формирует ссылку на одном из впс, выбирает из списка своих доверенных контактов того с кем хочет обменяться, кидает ему персональную ссылку и второй пользователь должен либо подтвердить обмен и сформировать и отправить ответную ссылку, либо отклонить.

Серверы пользователей будут делать периодический пинг конфига, чтобы убедиться что контакт с которым обменялся, не уронил конфиг или сервер.

Все это работает локально на вас серверах пользователей не имея единого сервера.

Можно сделать в виде докер контейнера который после разворачивания будет работать локально и обмениваться данными по внешним ip с другими.

Таким образом разные трафик можно гнать через свои серверы и через серверы доверенных контактов. Таким образом реализуется распределенность. Dpi видит множество подключений к разным серверам, а не весь трафик на один сервер. Пользователь покупает только один сервер и обменивается в множеством других. Все упрется только в производительность его сервера.

Интересная идея, но, кажется, тут проблема серьёзнее, чем скомпрометированный узел в цепочке. Достаточно просто зарегистрироваться в такой сети как участник - и вы получаете конфиги других владельцев VPS, то есть по сути креды от чужих серверов. Одному враждебному пользователю (условно, сотруднику РКН) не нужно ничего взламывать - достаточно вступить в сеть на общих основаниях, и он получит доступ к множеству чужих узлов сразу.

Будут ли клиентские устройства выпускать чужие пакеты через себя в интернет? Если так, то это абсолютно неприемлемо... Или exit nodes будут где-то там отдельные в вашей сети? В статье мне на хватило подробностей о том, как всё должно работать и зачем.

Хороший вопрос, здесь важное уточнение: клиентские устройства не выпускают трафик в открытый интернет напрямую - они работают только как pass-through, ретранслируют уже зашифрованный поток дальше по сети. За финальный выход в интернет отвечают отдельные exit-узлы, которые для этого и предназначены.

Это принципиальный момент, и спроектировано так намеренно. Хорошо помним историю с Tor, когда владельцев exit-узлов реально привлекали к ответственности за трафик, который через них проходил - вплоть до обвинений в распространении того, о чём они понятия не имели. Обычное клиентское устройство в нашей схеме такому риску не подвергается: оно не является точкой выхода и не может быть с ней спутано.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации