وحدات التحكم والوكلاء
الحالة وheartbeat والإصدار والإجراءات داخل المشروع.
وصول الخدمة للمهندسين
الوصول إلى أنظمة العقار ضمن حدود واضحة للفريق، مع سياق المشروع في المتناول.
ما الذي يحله الوكيل
يعمل الوكيل على جهاز دائم التشغيل في الموقع ويحافظ على اتصال صادر. لا تُفتح شبكة LAN للخارج.
لا يحصل المستخدم على مسار للشبكة الفرعية ولا يستطيع استبدال الهدف.
بعد التسجيل، تبقى LAN مغلقة. تسبقها سياسة المنفذ وACL والدور.
الحالة وheartbeat والإصدار والإجراءات داخل المشروع.
قائمة عمل بعناوين IP:port المسموحة. ليست تجاوزاً لـ ACL.
يبقى name.access.xyz.su ثابتاً رغم تغير IP الخارجي.
من اتصل، وما المفتوح، ولماذا رُفض الوصول.
ثلاثة أدوار وruntime واحد
ملف shd-agent ثنائي واحد. يحدد مكان التشغيل وضعه.
في شبكة الموقع. TLS صادر، heartbeat، وأهداف TCP المحفوظة فقط.
على كمبيوتر المهندس. جلسة QUIC واحدة وHTTP وSSH وTCP متوازية.
على خادم. Gateway وExit-node وspeed test عبر route policy.
مسار الطلب
يفوّض الخادم الطلب. تسير البيانات P2P، وإلا تنتقل إلى relay.
Overlay أو endpoint عام أو نفق.
المستخدم والمشروع والخدمة والدور وإصدار الوكيل.
QUIC المباشر أولاً. وإلا relay ثنائي.
يفتح TCP محلياً إلى host:port المحدد فقط.
تحافظ HTTP وSSH وLoxone على مصادقتها المعتادة.
تمر البيانات مباشرة بين الوكلاء. لا يرى relay البيانات.
إذا أعاق NAT أو الجدار الناري P2P، تمر الإطارات عبر relay.
جلسة QUIC واحدة لكل وكيل · stream مستقل لكل اتصال TCP.
الأمان
صلاحية المشروع لا تفتح الشبكة. يلزم دور ومنفذ وACL.
نموذج الوصول
يحدد المشروع السياق، وتصف السياسة الخدمة، وتختار ACL المسموح له. يغلق الإلغاء المسار فوراً.
قراءة الوكلاء لا تمنح صلاحية تغيير الإعدادات.
لا يفتح 192.168.1.3:443 المنفذ :80 أو الأجهزة المجاورة.
مستخدم أو مجموعة، خدمة محددة، allow/deny.
تُغلق الجلسات فوراً. ويسجل السجل كل شيء.
نطاق التشغيل
من تثبيت الوكيل إلى الطرفية والمسارات وتحليل الأعطال.
واجهات الويب وAPI للخدمات المحفوظة.
تعمل SSH في المتصفح بلا وكيل محلي. وSFTP دور منفصل.
name.access.xyz.su. تبقى مصادقة التطبيق وACL مطبقتين.
Native L3 100.126.0.0/16. يبقى مسار الإنترنت العادي سليماً.
تمرير الحركة من IP وكيل الخادم وفق route policy.
Push-first: sync وupdate وreboot. وHTTP قناة احتياطية.
الإدخال إلى التشغيل
أولاً runtime، ثم الخدمة الدقيقة والصلاحية وفحص النقل.
جهاز دائم، shd-agent، enrollment token.
TLS صادر، heartbeat، وقائمة الخدمات.
الأهداف المطلوبة فقط: 443 و875 و8123 و22.
الأدوار وACL. تبقى LAN مغلقة افتراضياً.
Overlay أو endpoint، الاستجابة الأولى، وسجل التدقيق.
قبل الربط
إجابات مختصرة عن أدوار runtime ومسارات البيانات وحدود الوصول والطرفية والتشخيص.
إنه runtime واحد بلغة Go بعدة أدوار. يعمل Controller-agent داخل شبكة العقار، وuser-agent على جهاز المهندس، وserver-agent على خادم بوحدات خاصة.
لا. ينشئ Controller-agent اتصالاً آمناً صادراً. يصل المستخدم إلى الخدمات المحفوظة فقط، وليس إلى الشبكة المحلية كلها.
بعد فشل محاولة QUIC المباشرة، يفعّل user-agent relay fallback. ويحافظ على الطلب الأول ويمرر البيانات بإطارات ثنائية عبر relay وcontroller-agent.
لا، فهذا ليس نموذج الوحدة. يسمح فقط بـ service/host/port محدد، وتحظر عناوين broadcast وmulticast وmetadata وbackend وrelay، وتفحص كل IP يحله hostname.
أي خدمة TCP محفوظة صراحة ويمكن للوكيل الوصول إليها محلياً: HTTP/HTTPS وWebSocket وSSH وLoxone وHome Assistant ومنافذ محددة أخرى.
نعم. لا تحتاج Browser SSH terminal إلى user-agent محلي على الهاتف أو الكمبيوتر. يلزم دور terminal واسم مستخدم SSH وcredential محفوظان، ويتطلب SFTP دور sftp أيضاً.
إنه مسار server-agent: يستقبل Routing gateway مجموعة route group، ويربطها relay بـ Exit-node، ثم يخرج Exit-node المرور المسموح إلى الوجهة من عنوانه.
احذف أو عدّل القاعدة أو المنفذ أو endpoint أو الدور. يغلق Backend الجلسات النشطة ويحدّث allowlist الوكيل ويسجل العملية، ولا حاجة لانتظار انتهاء الجلسة القديمة.
تحقق من online للـ controller-agent وuser-agent وroute policy ووصول الوكيل إلى الهدف وshd99 وشبكة 100.126.0.0/16. وللنقل راقب p2p_first_byte وlast_path وp2p_sent وrelay_sent.
نعم. نراجع الشبكة ووحدات التحكم ومنافذ الأهداف وطريقة الخدمة والأدوار المطلوبة، ثم نضيف أصغر مجموعة خدمات من دون وصول تلقائي إلى بقية LAN.
ربط العقار
أخبرنا بوحدات التحكم والأجهزة والعمليات التي تحتاج إلى خدمة عن بُعد. سنراجع شبكة العقار وأدوار runtime والمنافذ الدقيقة ووسيلة النقل وخطة الإطلاق.
قبل الاجتماع الأول جهّز مخطط الشبكة وقائمة وحدات التحكم وhost:port للخدمات ومتطلبات terminal/SFTP ونموذج الوصول المؤسسي.