Всередині двигуна

Технології та архітектура L7 Admin Guard

Налаштуйте та використовуйте ZTNA без DevOps. Детальний розбір архітектурних концепцій L7 Admin Guard: від селективної маршрутизації в браузері до zero-copy тунелювання.

Чому класичні рішення не підійшли

Чому класичні рішення не підійшли

Завдання захисту доступу до адмінок розбивається о реальні робочі процеси команди:

VPN — зайвий

Він пропускає весь трафік користувача через мережу, складний для не-розробників, а управління політиками доступу (ACL) швидко перетворюється на хаос.

Статичні IP застаріли

У епоху remote-роботи, коворкінгів і 4G/5G вайтлисти IP незручні, не дають сегментації за користувачами і роблять швидке відкликання доступу неможливим.

Файлові шлюзи

Легасі-інструменти на кшталт 3X-UI налаштовуються через файли конфігурації. Будь-яка зміна вимагає повного перезапуску процесу, що перериває активні TCP-сесії.

Важкі SSO/MITM-шлюзи

Реверс-проксі змінюють домени і вимагають TLS-дешифрування (MITM). Онбординг тимчасових підрядників перетворюється на клопітку з обліковими записами IdP.

Триярусна архітектура

Триярусна архітектура

Система переносить логіку авторизації з рівня інфраструктури безпосередньо до правил конфігурації.

Go шлюз доступу

Статичний бінарник 8 МБ без зовнішніх залежностей. Працює на чистому Debian, отримує налаштування з Control Plane і працює автономно без мережі.

Control Plane API

Центр конфігурації. Координує правила, видає сертифікати і пушить конфігурації на едж-ноди. Дозволяє управляти багатьма шлюзами в різних країнах без перезапуску активних сесій.

Браузерне розширення

Легке розширення 38 КБ з повністю читабельним відкритим кодом. Перехоплює лише захищені домени і селективно маршрутизує їх через PAC-файли.

Глибокий аналіз двигуна

Глибокий аналіз двигуна

Спроектовано як високопродуктивна інфраструктура, оптимізовано для максимальної швидкості і приватності.

Zero-Config автономність

Жодних файлів конфігурації на едж-нодах. Шлюз завантажує правила з Control Plane і кешує їх локально, дозволяючи запуститись без мережі.

Автоматична безпека транспорту

Весь трафік між браузером і шлюзом проходить через захищений TLS-тунель. Едж-ноди автоматично запитують і оновлюють сертифікати від Google Trust Services, Let's Encrypt або ZeroSSL.

Розумне DNS-ядро

Вбудований кешуючий DNS-резолвер маршрутизує запити через широкосмугові магістралі дата-центрів. DNS-оптимізація знижує TTFB нижче стандартного домашнього інтернет-зв'язку.

TLS SNI захист

Кожний пристрій отримує унікальний домен вигляду DevID-user-v4.de.l7ag.run. Невірні або відсутні SNI-заголовки відхиляються на рівні TLS.

HTTP CONNECT (Zero MITM)

Працює як прозорий TCP-тунель. Ми ніколи не термінуємо TLS цільового сайту і не інспектуємо пайлоад (zero-copy), гарантуючи абсолютну приватність.

In-Memory та BuntDB

Замість важких екземплярів Redis використовуємо BuntDB. Правила завантажуються в пам'ять при старті, дозволяючи аутентифікувати з'єднання без звернень до БД.

Кілер-фіча: Гаряче оновлення правил в реальному часі

Кілер-фіча: Гаряче оновлення правил в реальному часі

Традиційні шлюзи доступу переривають активні TCP-сесії при оновленні правил. Наш двигун застосовує зміни в реальному часі без розриву єдиного байту.

Крок 01

Активна сесія

Токен доступу видано на 1 годину. Розробник завантажує дамп БД.

Крок 02

Наближення закінчення

Токен спливає, але робота ще триває.

Крок 03

Гаряче продовження

Адмін продовжує TTL на 30 хвилин в UI панелі одним кліком.

Крок 04

Немає розриву з'єднання

Шлюз доступу оновлює параметри тунелю в реальному часі. Передача успішно завершується.

3 розумні приклади використання

3 розумні приклади використання

Селективна маршрутизація вирішує більше, ніж просто дозволи:

Міграція сайту без /etc/hosts

Замість прохання QA редагувати системні файли, ми встановлюємо власний DNS в токені. Розширення увімкнено = стейджинг; вимкнено = продукційний сайт.

Localhost та доступ до приватних IP

Легко надавайте доступ до внутрішніх інтерфейсів (Caddy API на localhost:2019 або БД у приватній підмережі) без виведення в інтернет.

Внутрішнє DNS без публічних записів

Призначте імена на кшталт grafana.company.internal внутрішнім портам у панелі L7. Користувачі підключаються миттєво, тоді як домени залишаються невидимими для зовнішнього DNS.

Робимо Self-Hosted доступним

Робимо Self-Hosted доступним

Ми спроектували едж-ноди так, щоб їх можна було легко розгорнути на будь-якому Linux-залізі.

Авто-деплой в хмару 1 кліком

Введіть API-ключ хмари (Hetzner, Vultr, DigitalOcean, Akamai, UpCloud) у панелі, оберіть розташування і натисніть деплой. Наш Control Plane створить сервер і налаштує шлюз автоматично.

Інсталяція одним рядком CLI

Запустіть наш простий інсталятор на будь-якому сервері. Він використовує zstd-стримове стиснення, створює системного користувача у пісочниці, налаштовує systemd і автооновлення.

# curl -fsS https://l7.run | sh -s -- -t TOKEN