В версии 3.3.x была добавлена новая проверка безопасности, которая сверяла входящий SNI в mTLS соединении. Именно из-за этой обязательной проверки было невозможно подключить новую версию ноды к старым версиям панели.
В текущей версии (3.4.x) эта проверка теперь по умолчанию отключена (разумеется, все остальные слои аутентификации остались – mTLS, доп. проверки по JWT-токену). Проще говоря, без включенной проверки разницы между 3.2.x и 3.4.x нет. Если у вас старая версия панели и вы использовали ноду версии 3.2.x – при обновлении ноды до 3.4.x – никаких проблем возникнуть не должно.
Как и упоминалось выше – проверка по умолчанию отключена, и вы можете ее включить через переменную в .env/environment:
SNI_VERIFICATION=true # Default: false
Кроме этого, это обновление добавляет новые переменные:
NFTABLES_LOGGING=true # Default: true
NFTABLES_ACCEPT_REPLY_TRAFFIC=false # Default: false
| Переменная | По умолчанию | Описание |
|---|---|---|
SNI_VERIFICATION |
false |
Включает или выключает дополнительную проверку по SNI перед установкой mTLS соединения (панель → нода) |
NFTABLES_LOGGING |
true |
Включает или выключает флаги логирования для nft-таблиц (которые создает панель для работы плагинов: Ingress и Egress Filter, Torrent Blocker |
NFTABLES_ACCEPT_REPLY_TRAFFIC |
false |
Применимо для плагина Ingress Filter. В прошлых версиях (и сейчас по умолчанию) – если вы блокируете IP-адрес на “вход” (Ingress Filter) – подключения от этого IP блокировались, однако и соединения исходящие от вашего сервера до заблокированного IP так же блокировались. Если установить этот флаг в true, входящие соединения по прежнему будут отклоняться, однако соединения инициированные вашим сервером в сторону заблокированного не будут отклонены.Простой пример: допустим, есть сайт whoami.com, у которого IP-адрес 3.3.3.3. Вы не хотите, чтобы с IP 3.3.3.3 кто-то мог подключаться к вашему серверу. Вы вносите 3.3.3.3 в плагин Ingress Filter.false – 3.3.3.3 не сможет подключиться. Однако, если вы со своего сервера попробуете открыть сайт whoami.com – соединение будет заблокировано и сайт не откроется.true – 3.3.3.3 не сможет подключиться. Однако, если вы своего сервера откроете сайт whoami.com – соединение не будет заблокировано и сайт откроется. |
Требуются ли какие-то действия?
Если вы обновляетесь с версий 3.2.x и ранее – никаких действий не требуется. Никаких изменений в поведении по-умолчанию нет.
Если вы обновляетесь с версии 3.3.x – проверка по SNI теперь отключена. Если она вам необходима – добавьте SNI_VERIFICATION=true в .env/environment.