Документація Посібник адміністратора

Посібник адміністратора

Як закрити адмінки та внутрішні сервіси, роздати доступ команді й не витратити на це більше пʼяти хвилин.

Для адміністраторів і власників воркспейсу ~18 хв

1Як це влаштовано

Три елементи, які потрібно зрозуміти один раз.

Шлюз — сервер, через який команда потрапляє на захищені сайти. У нього постійна IP, яку ви додаєте до whitelist на своєму сервері. Налаштування шлюз отримує з панелі керування автоматично, заходити на нього не потрібно ніколи.

Домен — сайт, який ви захищаєте. Ви вказуєте, через який шлюз він доступний, і за потреби — на яку IP і порт його надсилати.

Токен — пʼять символів, які ви даєте людині. Вона вставляє їх у розширення браузера й отримує доступ до тих доменів, які ви дозволили, на тих умовах, які ви задали.

Про назви. Системі байдуже, як називаються домени, токени та проєкти — назви потрібні лише вам. Але назву токена й доменів бачить кінцевий користувач у розширенні, тому пишіть так, щоб людина зрозуміла без ваших пояснень: «Адмінка сайту клієнта», а не «wp2».

Потік має такий вигляд:

Браузер із розширенням ──► Шлюз ──► Ваш сервер
        │
        └── усе інше (YouTube, пошта) іде напряму, оминаючи шлюз

Що важливо зрозуміти одразу:

  • Маршрутизація йде за доменом. Через шлюз ідуть лише захищені домени з токена. Решти трафіку браузера шлюз не стосується.
  • Шлюз не розшифровує трафік. Використовується маршрутизація за SNI, TLS лишається наскрізним між браузером і вашим сервером.
  • Налаштування застосовуються на льоту. Змінили ліміт або додали домен — це доїжджає до шлюзів за секунди, без перезапусків і без обриву поточних зʼєднань.

2Швидкий старт за 5 хвилин

Сценарій: у вас є сайт на WordPress, ви хочете закрити /wp-admin від усього інтернету й дати доступ двом людям.

Крок 1. Створіть шлюз

Панель керування → ШлюзиСтворити.

Оберіть тип:

  • Спільний шлюз — доступний одразу, без додаткової плати. Підходить для більшості завдань.
  • Виділений шлюз — розгортається на акаунті L7, користуєтеся ним лише ви. Списується $0.5 на добу з балансу: перше списання під час активації, далі кожні 24 години.
  • Self-hosted — на вашому сервері. Додаткової плати немає, ви платите лише своєму хостеру й лише за ті години, що сервер існує. Два способи:
    • Автодеплой: введіть API-ключ хмарного провайдера — Hetzner, Vultr, DigitalOcean, Akamai або UpCloud, — оберіть локацію, натисніть Deploy. За хвилину статус стане зеленим. У консоль сервера заходити не потрібно.
    • Своя машина: виконайте команду встановлення з діалогу створення шлюзу. Бінарник 8 МБ без залежностей, конфіги не потрібні.

IP шлюзу знадобиться на наступному кроці — її можна скопіювати з картки шлюзу в панелі керування.

Крок 2. Закрийте сайт

На своєму сервері дозвольте доступ до адмінки лише з IP шлюзу.

Приклад для nginx:

nginx
location /wp-admin {
    allow 203.0.113.10;   # IP вашого шлюзу
    deny all;
    # ... решта конфігурації
}

Перевірте: відкрийте /wp-admin у браузері без розширення. Сторонньому доступ має бути закритий.

Що віддавати стороннім: 403 повідомляє боту, що за цією адресою щось є, тому краще 404. А в nginx є ще кращий варіант — return 444: зʼєднання закривається без жодної відповіді, бот не отримує взагалі нічого.

Крок 3. Додайте домен

Панель керування → ДомениДодати.

Вкажіть назву й домен. Шлюз можна не обирати — буде використано шлюз за замовчуванням (якщо шлюз у вас один, обирати нічого). Якщо сайт доступний за звичайним DNS і стандартним портом, більше нічого не потрібно.

Крок 4. Створіть токен

Швидкий спосіб: права кнопка на домені → Створити токен.

Обовʼязкова лише назва — вона показується в розширенні, щоб людина розуміла, до чого має доступ. Ліміти опційні: можна не задавати нічого, а можна обмежити час, трафік і кількість активацій. Токен із пʼяти символів готовий.

Крок 5. Роздайте доступ

Надішліть людині дві речі:

  1. Посилання на розширення в Chrome Web Store або Firefox Add-ons
  2. Пʼять символів токена

Вона встановлює розширення, вставляє токен — захищені вкладки перезавантажуються автоматично, адмінка відкривається. Реєстрація не потрібна.


3Домени

Базове налаштування

Мінімум — назва й домен. Шлюз підставиться за замовчуванням, решта — за потреби.

Швидкий спосіб заповнення: скопіюйте адресу сторінки з браузера й натисніть Вставити з буфера. Назва (домен без зони), сам домен і шлях розкладуться по своїх полях автоматично.

Перевизначення IP і порту

Ви можете вказати, на яку адресу шлюз має надсилати запити до цього домену, незалежно від того, що написано в публічному DNS. У шлюзу власний DNS-резолвер, тому публічний запис узагалі не обовʼязковий.

Це відкриває три сценарії:

Сервіс без DNS-запису. Домену немає в публічному DNS узагалі — для всіх, крім вашої команди, він не існує. Можна використовувати навіть неіснуючі зони на кшталт grafana.internal або billing.local: публічний DNS такого не резолвить у принципі, а шлюз резолвить за вашими налаштуваннями.

Нестандартний порт. Внутрішній сервіс висить на 8443 або 3000 — вкажіть порт (адресу при цьому можна не перевизначати). Назовні порт не відкрито, команда звертається за звичайним https://tool.company.com.

Інший хост замість IP. Замість IP можна вказати імʼя іншого хоста — шлюз візьме його адресу з DNS. Зручно, коли адреса бекенда змінюється, а імʼя лишається.

Приватна IP або localhost. Якщо шлюз стоїть на тій самій машині або в тій самій мережі, що й сервіс, можна вказати приватну адресу або 127.0.0.1. Незашифрована ділянка в цьому разі не покидає машину.

Область дії домену

Перемикач поряд із полем домену задає, на що поширюється правило:

ЗначокОбласть
Порожній щитЛише точний збіг — вказаний домен або субдомен
Щит із «+»Домен і всі його субдомени
Щит із «*»Лише субдомени вказаного домену, без самого домену

Домени проходять ліниву модерацію: автоматична перевірка на присутність у сірих списках. Конструкції рівня *.com не підтримуються.

Налаштування приватності домену

НалаштуванняЗа замовчуваннямЩо робить
Показувати у спискуУвімкненоЧи показувати домен у розширенні в користувача
Внутрішній ресурсВимкненоПозначка для наочності: домен має окрему іконку
Лише приватна сесіяВимкненоТокен із таким доменом примусово працює в приватному режимі
Лише захищений токенВимкненоТокен із таким доменом мусить мати пароль

Показувати у списку варто вимикати для технічних доменів, куди користувач не заходить напряму через адресний рядок (API, CDN, допоміжні сервіси) — список у розширенні лишиться чистим і зрозумілим. Доступ при цьому працює як завжди.

Лише приватна сесія та Лише захищений токен — це політики: достатньо позначити домен один раз, і всі токени, куди він потрапить, підкорятимуться вимозі автоматично. Під час створення токена з таким доменом панель керування вимагатиме задати пароль (або увімкне приватний режим) — забути про це неможливо.

Якщо домен додають до наявного токена без пароля, панель керування не дасть цього зробити. Найпростіше продублювати токен: усі налаштування перенесуться, лишиться задати пароль і додати потрібний домен.

Якщо політику увімкнули для домену, який уже входить до токенів без пароля, ці токени не ламаються — домен у них стає вимкненим. Доступу до нього немає, але під час редагування токена він видимий як вимкнений, а при спробі увімкнути панель керування пояснить, що потрібно або створити захищений токен, або змінити політику домену.

Змінювати політики домену можуть лише власник воркспейсу та адміністратор. Менеджеру це недоступно.

4Проєкти

Проєкт — іменований список доменів. Замість того щоб додавати до кожного токена по пʼятнадцять доменів руками, ви додаєте один проєкт.

Головна властивість: список динамічний. Додали новий домен до проєкту — він автоматично зʼявився в усіх токенах, де цей проєкт є. Нічого перевипускати й нікому нічого пересилати не потрібно.

Вимкнення окремих доменів у токені

Усередині токена будь-який домен або цілий проєкт можна вимкнути, не видаляючи. Вимкнення діє лише на цей токен і не впливає на інші.

Навіщо це потрібно:

  • Поступовий онбординг. Новачку додали два проєкти, але вимкнули білінг, продакшен і консоль БД. За тиждень увімкнули в один клік — шукати й додавати відсутні домени не довелося.
  • Тимчасове призупинення. Підрядник завершив етап — вимкнули проєкт цілком. Повернувся — увімкнули.
Додаючи домен до проєкту, памʼятайте: він стане доступним усім активним токенам цього проєкту.

Якщо домен потрібен лише одній людині, не додавайте його до проєкту. У самому токені натисніть Додати домен і оберіть потрібний — він потрапить до токена самостійною одиницею, навіть якщо цей домен входить до якогось проєкту. На решту токенів це не вплине.


5Шлюзи

Типи

ТипПлатаКоли використовувати
СпільнийБільшість завдань, швидкий старт
Виділений$0.5/добу з балансуПотрібна власна постійна IP, ізоляція від інших клієнтів
Self-hostedДодаткової плати немає, хостеру — погодинноТрафік не має проходити через інфраструктуру L7

Виділені шлюзи й подобова оплата

Списання $0.5 відбувається під час активації й далі кожні 24 години.

Зупинка шлюзу припиняє приймання підключень, але не списання: VPS та IP лишаються закріпленими за вами, оплата йде до видалення шлюзу. Зупиняйте, коли потрібно тимчасово перекрити доступ, а не заощадити.

Видалення шлюзу припиняє списання.

Якщо шлюз потрібен епізодично, дешевше видаляти його після роботи й розгортати заново — встановлення триває близько хвилини. Врахуйте лише, що під час видалення втрачається IP, а отже, whitelist на ваших серверах доведеться оновити.

Self-hosted

Два шляхи встановлення:

Автодеплой через API провайдера. Вводите API-ключ, обираєте локацію, натискаєте Deploy. Сервер створюється й налаштовується автоматично, приблизно за хвилину. Доступ по SSH не потрібен.

Підтримуються пʼять провайдерів: Hetzner, Vultr, DigitalOcean, Akamai (Linode) та UpCloud. Який саме ключ потрібен і де він видається, панель керування підкаже під час вибору провайдера.

Саме ці пʼять — тому що в них дешеві сервери з великим включеним трафіком. Шлюзу не потрібні ні ядра, ні диск, ні памʼять: підійде найменший тариф, а включений трафік — єдине, на що варто дивитися під час вибору. AWS і GCP не підтримуються: за ті самі гроші ви отримаєте помітно менше трафіку.

Заводьте окремий ключ під L7 і з мінімальними правами: він потрібен лише на створення й видалення сервера. Такий ключ можна відкликати, не зачіпаючи решту інфраструктури.

Оплата погодинна. У всіх пʼяти провайдерів сервер тарифікується за годинами, а не за місяцями. Отже, шлюз не мусить існувати постійно: підняли під конкретне завдання — аудит, роботи підрядника, розбір аварії — і видалили, заплативши за кілька годин. Розгортання триває близько хвилини, тож піднімати заново не шкода.

Два наслідки, про які варто памʼятати:

  • Рахунок у провайдера зупиняється, коли видалено сервер. Переконайтеся, що сервер справді зник із панелі провайдера, а не лише шлюз із панелі L7.
  • Новий сервер отримає нову IP. Whitelist на ваших серверах доведеться оновити — це єдине, що заважає піднімати й видаляти шлюзи геть бездумно.

Встановлення на свою машину. Команда з діалогу створення шлюзу. Вимоги: Linux, вільний порт. Бінарник 8 МБ, залежностей немає, конфігураційних файлів немає — усі налаштування надходять із панелі керування захищеним каналом.

Якщо 443 зайнятий, вкажіть інший порт під час створення шлюзу — команда встановлення підставить його сама.

Автономність

Шлюзи зберігають стан на диску й продовжують працювати, коли втрачають звʼязок із панеллю керування. Зміни налаштувань доїжджають інкрементально, щойно звʼязок відновиться.

Врахуйте це під час відкликання доступу: якщо шлюз у момент відкликання недоступний для панелі керування, зміна застосується після відновлення звʼязку. За звичайних умов це триває секунди.

6Токени

Що таке токен

Пʼять символів, які заміняють собою файл конфігурації. Їх можна продиктувати телефоном, надіслати повідомленням, написати на папері. Токен багаторазовий: один токен може обслуговувати кількох людей, якщо ви дозволили кілька активацій.

Токен — це запрошення, а не пароль. Особистістю в системі є пристрій: під час активації розширення реєструється й отримує власний ідентифікатор і ключ. Тому ви можете відкликати доступ в однієї людини, не чіпаючи інших.

Ліміти

Кожен токен має власні обмеження, незалежні від інших токенів.

Час. Оберіть пресет або введіть значення вручну:

ФорматЗначення
30m, 3H, 4D, 2W, 1MТривалість: хвилини, години, дні, тижні, місяці
today, tomorrowДо кінця сьогоднішнього / завтрашнього дня
eow, eom, eoyДо кінця тижня / місяця / року
Календарна датаТочна дата й час

Відлік часу — на ваш вибір:

  • З моменту створення — токен живе заданий строк незалежно від використання.
  • З першої активації — таймер запускається, коли людина вперше вставила токен. Створили в пʼятницю, підрядник активував у понеділок і отримав свої три години.

Додатково можна задати вікно активації — період «від» і «до», протягом якого токен узагалі можна активувати. Не активували в цьому вікні — токен згорів, невикористані токени не накопичуються.

Вікно активації й строк життя токена незалежні. Якщо вікно становить 3 дні, а строк життя — місяць, то людина, яка активувала токен на третій день, отримає повний місяць доступу з моменту активації.

Трафік. Жорсткий ліміт на токен. Коли він вичерпується, доступ припиняється. Трафік можна додати будь-коли — збільшення застосується одразу, поточні зʼєднання не обірвуться: якщо людина в цей момент качає файл, завантаження не перерветься.

Швидкий спосіб: права кнопка на токені → готові значення на кшталт «+100 МБ». Працює й для кількох виділених токенів одразу. Так само додається і час.

Активації. Скільки пристроїв сумарно може скористатися токеном. Одна активація — токен для однієї людини. Три — наприклад, для групи аудиторів.

Коли ліміт вичерпано, новий пристрій підключити не можна, навіть із правильним токеном. Ліміт можна змінити будь-коли: збільшення одразу відкриває підключення нових пристроїв, зменшення діє лише на майбутні підключення — уже працюючих людей воно не відключає, навіть якщо їх більше за новий ліміт.

Захист токена паролем

У налаштуваннях токена можна задати пароль. У таких токенів перший символ великий — за написанням видно, що знадобиться пароль. Завантажити конфігурацію за токеном можна, але розшифрувати її без пароля не можна.

Токени використовують алфавіт base58, де регістр значущий: Ifyu58 та ifyu58 — різні токени. Диктуючи, промовляйте регістр.

Людина вставляє токен, і розширення одразу запитує пароль. Передавайте пароль окремо від токена — інакше захист втрачає сенс: наприклад, токен у месенджері, пароль голосом або іншим каналом.

Приватний режим у розширенні

Користувач може увімкнути в розширенні приватний режим. Тоді під час закриття браузера токени та їхні конфігурації забуваються — на чужій або спільній машині не лишиться нічого.

Під час повторного підключення пристрій зберігає свій попередній ідентифікатор, тому це не вважається новою активацією і не витрачає ліміт токена.

Робота зі списками

Таблиці поводяться як звичний файловий менеджер, а не як вебформа.

Виділення: рамкою (ласо), з Ctrl — по одному, з Shift — діапазоном.

Права кнопка викликає контекстне меню для виділеного:

  • створити токен із виділених доменів
  • змінити шлюз або проєкт у кількох обʼєктів одразу
  • продовжити строк, додати трафік готовими значеннями
  • увімкнути або вимкнути
  • продублювати

Клавіатура:

КлавішаДія
СтрілкиНавігація таблицею
Enter (або подвійний клік)Редагувати елемент
Ctrl+Enter (або Ctrl+клік)Продублювати елемент
ПробілСкопіювати токен у буфер (у списку токенів)

Формат дат. Права кнопка на заголовку стовпця з датою → Абсолютний / Відносний час. Абсолютний показується у вашому часовому поясі, відносний — «скільки минуло». Перемикання діє лише на той стовпець, де ви його викликали.


7Пристрої

Кожна активація токена створює запис про пристрій із власним ідентифікатором.

Що з цим можна робити:

  • Подивитися, скільки пристроїв активували токен і коли
  • Відкликати конкретний пристрій — решта продовжать працювати з тим самим токеном
  • Перейменувати для зручності («ноутбук підрядника», «робоча машина»)

Відкликання застосовується протягом секунд. Людина з відкликаним пристроєм втрачає доступ негайно — перезапуск браузера не потрібен і не допоможе.


8Команда й ролі

Запросити колегу до воркспейсу можна з однією з чотирьох ролей.

РольБілінгДомени та шлюзиТокени та проєктиПерегляд
Owner
Admin
Manager
Viewer

Owner — власник воркспейсу, може все, включно з оплатою й тарифами. Власник один; учасників з рештою ролей може бути скільки завгодно.

Admin — уся конфігурація, крім білінгу. Налаштовує домени, шлюзи й політики безпеки.

Manager — операційна робота: створює й видає токени, керує проєктами, відкликає пристрої. Домени та шлюзи недоступні: їх налаштування потребує узгоджених дій на ваших серверах (whitelist IP шлюзу), тому лишається за старшими ролями.

Viewer — лише перегляд. Підходить для звітності та спостереження без права щось змінювати.

Поділ тут не формальний: менеджер може закривати щоденну рутину з доступами, але не може змінити периметр — додати домен, змінити шлюз або послабити політику безпеки.

Додаткові учасники оплачуються з балансу.

Способи входу

До одного акаунта можна привʼязати кілька способів входу й користуватися будь-яким:

  • email і пароль
  • email і одноразове посилання (magic link)
  • Google, GitHub, Microsoft
  • Telegram — за посиланням на бота L7 AG або за QR-кодом із телефона

Привʼязка кількох способів захищає від втрати доступу: якщо один провайдер недоступний, ви увійдете через інший.

Новий спосіб входу привʼязується лише зсередини вже авторизованої сесії — у налаштуваннях профілю. Увійти до чужого акаунта через провайдер зі збіжною адресою пошти не можна.

Підписка належить воркспейсу, а не конкретному користувачу: зміна складу команди на неї не впливає.


9Сценарії

Доступ підряднику на час робіт

Створіть токен: потрібні домени, 1 активація, час 4D з відліком від першої активації, вікно активації — тиждень. Віддайте пʼять символів. Через чотири дні після початку роботи доступ зникне сам. Видаляти нічого не потрібно.

Команда аудиторів

Токен на 3 активації, час eow, обмеження трафіку. Троє перевіряльників отримують доступ до кінця тижня, кожен зі свого пристрою, кожного можна відкликати окремо.

Внутрішній сервіс без публічного DNS

Не створюйте DNS-запис узагалі — підійде навіть імʼя в неіснуючій зоні, наприклад grafana.internal. Додайте домен, вкажіть адресу й за потреби порт. Для інтернету такого домену не існує, для команди з токеном він відкривається.

Перевірка міграції сайту

Вкажіть у налаштуваннях домену IP нового сервера. Команда з розширенням бачить новий сайт за робочою адресою, відвідувачі — старий. Перемикання розширення показує то одну, то іншу версію — можна порівнювати скільки завгодно разів. Коли все перевірено, змінюєте публічний DNS.

Поступовий онбординг

Додайте новачку проєкти цілком, вимкніть те, що йому поки не потрібно. У міру адаптації вмикайте назад — по одному кліку, без пошуку доменів і без нового токена.


10Розвʼязання проблем

Сайт не відкривається, хоча токен введено. Перевірте, що домен є в токені й не вимкнений, що строк і ліміт трафіку не вичерпано, і що шлюз у статусі «активний». Перевірте, що IP шлюзу справді дозволено на вашому сервері.

Відкривається стара версія сайту після зміни налаштувань. Налаштування застосовуються за секунди, але сторінка може бути в кеші браузера. Оновіть з очищенням кешу.

Розширення показує помилку активації. Перевірте ліміт активацій токена — можливо, його вичерпано. Перевірте, чи не минуло вікно активації.

Внутрішній сервіс не відповідає через шлюз. Переконайтеся, що шлюз може достукатися до сервісу: якщо сервіс на приватній IP або localhost, шлюз має стояти в тій самій мережі або на тій самій машині.

Шлюз не піднімається через автодеплой. Перевірте, що API-ключ провайдера має права на створення серверів і що на акаунті провайдера немає обмежень (ліміт серверів, несплачений рахунок).


11Обмеження

Чесний список того, чого система не робить — щоб не витрачати ваш час на перевірку.

  • Лише HTTP/HTTPS у браузері. SSH, бази даних, доступ із CLI і скриптів поки не підтримуються. Клієнт для TCP-over-HTTPS у планах.
  • Шлюз має бути доступним ззовні. Розширення підключається до шлюзу за його адресою й портом, тому шлюз за NAT без прокидання портів працювати не буде.
  • Один домен — один маршрут одночасно. У межах одного браузера домен іде або через шлюз, або напряму. Щоб порівняти дві версії сайту одночасно, використовуйте два браузери.
  • Браузери: Chrome, Firefox і все, що на них засноване — Edge, Brave, Vivaldi, Opera, Arc, Zen та інші. Не підтримується Safari.
  • Мобільні: стандартні мобільні браузери розширень не підтримують, тому там не працює. Працює в мобільних браузерах із підтримкою розширень — наприклад, Firefox для Android і Kiwi.