Kā mikroHUB aizsargā jūsu tīkla infrastruktūru
Dokumenta versija: 2026-03-22 · Jautājumi: [email protected]
INTERNET
┌────────────────────┬──────────────────────┐
│ HTTPS/443 │ WSS/443 │ WG/UDP 51820
│ (TLS 1.2+) │ (WebSocket) │ (WireGuard)
▼ ▼ ▼
┌─────────────────────────────────────────────────────────────────┐
│ NGINX REVERSE PROXY (mikrohub.io) │
│ ┌──────────────┐ ┌──────────────┐ ┌────────────────────────┐ │
│ │ Let's Encrypt │ │ HSTS Preload │ │ CSP + Security Headers │ │
│ │ ECDSA cert │ │ max-age=2yr │ │ X-Frame, X-Content │ │
│ └──────────────┘ └──────────────┘ └────────────────────────┘ │
│ Ports open : 80 (→301), 443, 51820/UDP │
│ Ports BLOCKED: 3001 (API), 6379 (Redis) │
└──────────┬──────────────────────┬───────────────────┬───────────┘
│ :3001 │ :3001/ws │ :51820
▼ ▼ ▼
┌──────────────────┐ ┌──────────────┐ ┌──────────────────────────┐
│ EXPRESS API │ │ WebSocket │ │ WireGuard (wg0) │
│ (Node.js) │ │ Server │ │ 10.99.0.1/16 │
│ │ │ One-time │ │ Per-device /32 peer │
│ JWT validation │ │ ticket auth │ │ No split tunnel │
│ 60s session cache│ │ (no JWT │ │ │
│ 1h max token age │ │ in URL) │ │ Devices: 10.99.x.y │
└────────┬─────────┘ └──────────────┘ └──────────────────────────┘
│
┌─────┴──────┐
▼ ▼
┌────────┐ ┌────────┐
│Supabase│ │ Redis │
│Postgres│ │ TLS │
│(cloud) │ │(local) │
│RLS on │ │ Auth │
│all tbl │ │ reqd │
└────────┘ └────────┘Visa ārējā trafika beidzas vietnē Nginx ar TLS 1.2+. Iekšējie pakalpojumi (API ports 3001, Redis ports 6379) ir bloķēti ugunsmūra līmenī un nekad nav pakļauti internetam.
| Slānis | Mehānisms |
|---|---|
Lietotāja autentifikācijaPKCE | Supabase Auth ar PKCE plūsmu (nav netieša) |
Žetonu krātuveCOOKIE | Secure + SameSite=Lax sīkfaili (nevis localStorage) |
Token LifetimeTTL | Maksimāli 1 stunda, 60 s kešatmiņa, piespiedu atsvaidzināšana |
Sesijas atsaukšanaREVOKE | Atmiņas nederīgums + marķiera melnais saraksts |
WebSocket AuthTICKET | Vienreizēja biļešu maiņa (JWT nekad nav norādīts URL) |
API atslēgas autentifikācijaSHA-256 | SHA-256 jaukts, tvērums katram resursam, derīguma termiņš ir izpildīts |
Ierīces aģenta autentifikācijaAGENT | SHA-256 jauktais marķieris, ierobežots ātrums (2 piepras./30 s) |
MFAMFA | TOTP (autentifikatora lietotne) + WebAuthn/FIDO2 (paroles, YubiKey) |
AES-256-GCM ar nejaušu IV katram ierakstam, autentifikācijas tags apstiprināts
Saglabāts kā iv:tag:šifrēts teksts programmā Supabase (nekad nav vienkāršs teksts)
Atšifrēts tikai aptaujas laikā, atmiņā, nekad nav reģistrēts
RouterOS API-SSL ar TLS šifrētu savienojumu
Tiešs TLS savienojums, izmantojot API-SSL (ports 8729). Pilna pārvaldības piekļuve.
Šifrēts tunelis — maršrutētājam nav nepieciešami atvērti porti.
Tikai lasāms tiešs TLS savienojums. Nav rakstīšanas piekļuves maršrutētājam.
Ierīce izsūta datus, izmantojot HTTPS. Nekā ienākošā.
| Komponents | Aizsardzība |
|---|---|
| ✓TLS | TLSv1.2 + TLSv1.3, ECDHE šifri, HSTS priekšielāde |
| ✓Ugunsmūris (UFW) | Atklāti tikai 80, 443, 51820/UDP. API (3001) un Redis (6379) NEIEDZ |
| ✓Redis | TLS iespējots, nepieciešama parole, saistīšana tikai ar vietējo saimniekdatoru |
| ✓Nginx galvenes | HSTS, X-Frame-Options, X-Content-Type-Options, CSP, Permissions-Policy |
| ✓Likmes ierobežojums | Globālais 300/15 min, autentifikācija 5/min, administrators 30/15 min, aģents 2/30s |
| ✓DH parametri | 2048 bitu dhparam pārsūtīšanas slepenībai |
| Standarta | Statuss |
|---|---|
| HTTPS visur | ✅Piespiedu kārtā |
| Šifrēšana miera stāvoklī | ✅AES-256-GCM akreditācijas datiem |
| Šifrēšana sūtīšanas laikā | ✅TLS + WireGuard |
| Autentifikācija | ✅JWT + MFA + PKCE |
| Autorizācija | ✅RBAC + RLS |
| Revīzijas pēdas | ✅Pilns audita žurnāls ar IP izsekošanu |
| Datu dzēšana (VDAR) | ✅Konta dzēšanas galapunkts |
| Sesijas vadība | ✅Token melnais saraksts + piespiedu atsvaidzināšana |
Mēs labprāt atbildēsim uz visiem potenciālo klientu un auditoru jautājumiem.