Технології та архітектура L7 Admin Guard
Налаштуйте та використовуйте ZTNA без DevOps. Детальний розбір архітектурних концепцій L7 Admin Guard: від селективної маршрутизації в браузері до zero-copy тунелювання.
Чому класичні рішення не підійшли
Завдання захисту доступу до адмінок розбивається о реальні робочі процеси команди:
VPN — зайвий
Він пропускає весь трафік користувача через мережу, складний для не-розробників, а управління політиками доступу (ACL) швидко перетворюється на хаос.
Статичні IP застаріли
У епоху remote-роботи, коворкінгів і 4G/5G вайтлисти IP незручні, не дають сегментації за користувачами і роблять швидке відкликання доступу неможливим.
Файлові шлюзи
Легасі-інструменти на кшталт 3X-UI налаштовуються через файли конфігурації. Будь-яка зміна вимагає повного перезапуску процесу, що перериває активні TCP-сесії.
Важкі SSO/MITM-шлюзи
Реверс-проксі змінюють домени і вимагають TLS-дешифрування (MITM). Онбординг тимчасових підрядників перетворюється на клопітку з обліковими записами IdP.
Триярусна архітектура
Система переносить логіку авторизації з рівня інфраструктури безпосередньо до правил конфігурації.
Go шлюз доступу
Статичний бінарник 8 МБ без зовнішніх залежностей. Працює на чистому Debian, отримує налаштування з Control Plane і працює автономно без мережі.
Control Plane API
Центр конфігурації. Координує правила, видає сертифікати і пушить конфігурації на едж-ноди. Дозволяє управляти багатьма шлюзами в різних країнах без перезапуску активних сесій.
Браузерне розширення
Легке розширення 38 КБ з повністю читабельним відкритим кодом. Перехоплює лише захищені домени і селективно маршрутизує їх через PAC-файли.
Глибокий аналіз двигуна
Спроектовано як високопродуктивна інфраструктура, оптимізовано для максимальної швидкості і приватності.
Zero-Config автономність
Жодних файлів конфігурації на едж-нодах. Шлюз завантажує правила з Control Plane і кешує їх локально, дозволяючи запуститись без мережі.
Автоматична безпека транспорту
Весь трафік між браузером і шлюзом проходить через захищений TLS-тунель. Едж-ноди автоматично запитують і оновлюють сертифікати від Google Trust Services, Let's Encrypt або ZeroSSL.
Розумне DNS-ядро
Вбудований кешуючий DNS-резолвер маршрутизує запити через широкосмугові магістралі дата-центрів. DNS-оптимізація знижує TTFB нижче стандартного домашнього інтернет-зв'язку.
TLS SNI захист
Кожний пристрій отримує унікальний домен вигляду DevID-user-v4.de.l7ag.run. Невірні або відсутні SNI-заголовки відхиляються на рівні TLS.
HTTP CONNECT (Zero MITM)
Працює як прозорий TCP-тунель. Ми ніколи не термінуємо TLS цільового сайту і не інспектуємо пайлоад (zero-copy), гарантуючи абсолютну приватність.
In-Memory та BuntDB
Замість важких екземплярів Redis використовуємо BuntDB. Правила завантажуються в пам'ять при старті, дозволяючи аутентифікувати з'єднання без звернень до БД.
Кілер-фіча: Гаряче оновлення правил в реальному часі
Традиційні шлюзи доступу переривають активні TCP-сесії при оновленні правил. Наш двигун застосовує зміни в реальному часі без розриву єдиного байту.
Активна сесія
Токен доступу видано на 1 годину. Розробник завантажує дамп БД.
Наближення закінчення
Токен спливає, але робота ще триває.
Гаряче продовження
Адмін продовжує TTL на 30 хвилин в UI панелі одним кліком.
Немає розриву з'єднання
Шлюз доступу оновлює параметри тунелю в реальному часі. Передача успішно завершується.
3 розумні приклади використання
Селективна маршрутизація вирішує більше, ніж просто дозволи:
Міграція сайту без /etc/hosts
Замість прохання QA редагувати системні файли, ми встановлюємо власний DNS в токені. Розширення увімкнено = стейджинг; вимкнено = продукційний сайт.
Localhost та доступ до приватних IP
Легко надавайте доступ до внутрішніх інтерфейсів (Caddy API на localhost:2019 або БД у приватній підмережі) без виведення в інтернет.
Внутрішнє DNS без публічних записів
Призначте імена на кшталт grafana.company.internal внутрішнім портам у панелі L7. Користувачі підключаються миттєво, тоді як домени залишаються невидимими для зовнішнього DNS.
Робимо Self-Hosted доступним
Ми спроектували едж-ноди так, щоб їх можна було легко розгорнути на будь-якому Linux-залізі.
Авто-деплой в хмару 1 кліком
Введіть API-ключ хмари (Hetzner, Vultr, DigitalOcean, Akamai, UpCloud) у панелі, оберіть розташування і натисніть деплой. Наш Control Plane створить сервер і налаштує шлюз автоматично.
Інсталяція одним рядком CLI
Запустіть наш простий інсталятор на будь-якому сервері. Він використовує zstd-стримове стиснення, створює системного користувача у пісочниці, налаштовує systemd і автооновлення.