Step 7: Network & Security Base — делаем сервер доступным, но не беззащитным
DePIN-сервер может иметь мощные GPU и идеальное охлаждение, но без стабильного интернета он превращается в дорогую коробку. Для сети важна не только максимальная скорость из рекламы провайдера. Гораздо важнее, насколько соединение стабильно работает часами и сутками.
На этом шаге мы разбираем, какие параметры интернета действительно важны, почему кабель Ethernet лучше Wi‑Fi, что такое CGNAT и как открыть сервер наружу ровно настолько, насколько нужно — не больше.
1. Скорость — только один из параметров
Провайдер обычно рекламирует download: 300 Мбит/с, 500 Мбит/с, 1 Гбит/с. Для DePIN этого недостаточно.
Нам также важны upload, задержка, джиттер, потеря пакетов и количество обрывов.
Latency — задержка между отправкой запроса и ответом. Jitter — насколько эта задержка прыгает. Packet loss — процент пакетов, которые вообще потерялись по дороге.
Канал может показывать красивую скорость в тесте, но если каждую минуту задержка скачет или теряются пакеты, для сервера это плохое соединение.
2. Почему upload важен не меньше download
Обычный домашний пользователь в основном скачивает: видео, сайты, обновления. Сервер работает в обе стороны.
Он получает задания, отдаёт результаты, синхронизирует контейнеры, обменивается данными с платформой. Поэтому слабый upload может стать реальным узким местом.
Если у тарифа огромный download и очень маленький upload, это обязательно нужно учитывать при выборе сети.
3. Основной канал — по возможности оптика
Если доступно нормальное оптоволокно, это обычно лучший основной канал: высокая скорость, низкая задержка и хорошая стабильность.
Но слово «оптика» само по себе ничего не гарантирует. Важен конкретный провайдер и конкретная линия. Поэтому тестируем соединение именно там, где будет стоять сервер, и желательно в часы пик.
4. Сервер подключаем по Ethernet, не по Wi‑Fi
Wi‑Fi удобен для телефона и ноутбука, но серверу он не нужен.
Радиоканал зависит от помех, соседних сетей, расстояния и стен. Даже если сегодня Wi‑Fi работает отлично, завтра сосед поставил новый роутер — и ситуация изменилась.
Кабель Ethernet намного предсказуемее. Один раз правильно проложили — и забыли.
5. Какой Ethernet-кабель использовать
Для гигабитной сети достаточно качественного Cat 6. Если трасса длинная или планируется 10GbE, можно использовать Cat 6a.
Гораздо важнее качество самого кабеля и коннекторов, чем надпись на упаковке. Дешёвый кабель с плохой медью способен давать ошибки и нестабильность, которые потом будут выглядеть как проблема сервера.
Экранированный кабель нужен только там, где действительно есть электромагнитные помехи и экран правильно заземлён.
6. Зачем нужен резервный интернет
Если сервер зарабатывает деньги только пока он онлайн, второй канал быстро перестаёт быть роскошью.
Резервом может быть Starlink, 4G/5G-модем или второй проводной провайдер. Главная задача — дать серверу возможность пережить аварию основного канала.
Идеальная схема — автоматический failover на роутере: основной WAN пропал, трафик переходит на резервный.
7. Что хорошего и плохого в Starlink
Starlink очень полезен там, где нет хорошего наземного интернета или нужна независимая резервная линия.
Но спутниковый канал имеет более переменную задержку, зависит от обзора неба и может работать через CGNAT. Поэтому его нужно оценивать как реальный канал в своей точке, а не по чужому обзору.
Как резерв Starlink часто великолепен. Как основной канал — зависит от требований выбранной DePIN-платформы.
8. Что такое CGNAT
CGNAT — Carrier-Grade NAT. Это схема, когда провайдер выдаёт один публичный IP сразу многим клиентам, а ваш роутер получает внутренний адрес.
Для обычного интернета это почти незаметно. Проблема появляется, если серверу нужны входящие соединения извне: обычный проброс порта на роутере может не работать, потому что публичный адрес принадлежит оборудованию провайдера.
Если конкретная DePIN-сеть требует входящие порты, заранее узнаём, есть ли у провайдера белый IPv4, IPv6 или другой официальный способ.
9. Не открываем порты «на всякий случай»
Открытый порт — это дверь в сервер. Если она нужна платформе, мы её открываем. Если не нужна — дверь должна оставаться закрытой.
Поэтому не копируем случайные списки портов из форумов. Сверяем официальную документацию выбранной сети и разрешаем только необходимое.
10. Что такое OpenSSH
SSH — стандартный способ удалённо управлять Linux-сервером через защищённое соединение.
OpenSSH Server устанавливается вместе с Ubuntu на Step 8. После этого сервером можно управлять с другого компьютера без монитора и клавиатуры.
Но SSH тоже нужно защищать: не использовать слабые пароли, не раздавать доступ случайным людям и регулярно обновлять систему.
11. Почему лучше работать не постоянно под root
Root в Linux может сделать всё, включая мгновенное удаление системы.
Поэтому для обычной работы создаём отдельного пользователя и даём ему право выполнять административные команды через sudo. Так действия, требующие повышенных прав, становятся осознанными.
Это не магическая защита, но хороший базовый принцип администрирования.
12. Firewall — простой фильтр входящих соединений
Firewall решает базовую задачу: какие входящие соединения сервер принимает, а какие отбрасывает.
В Ubuntu можно использовать UFW или другой firewall. Главное правило — сначала открыть необходимый административный доступ, затем включать фильтрацию, иначе можно самому закрыть себе SSH.
После подключения DePIN-движка правила дополняются только теми портами, которые реально нужны платформе.
13. Обновления безопасности — часть обслуживания
Сервер, который работает 24/7 в интернете, нельзя установить один раз и забыть на годы.
Ubuntu регулярно выпускает исправления безопасности. Docker, NVIDIA-драйверы и DePIN-клиенты тоже обновляются.
Обновляться нужно осознанно: сначала читать, что меняется, особенно на рабочей машине. Но бесконечно держать уязвимую старую систему тоже нельзя.
14. IPMI — очень полезная, но чувствительная вещь
Supermicro использует отдельный контроллер управления BMC/IPMI. Он позволяет удалённо видеть состояние машины и выполнять низкоуровневые действия даже когда Ubuntu не загрузилась.
Это мощный инструмент. Именно поэтому административный IPMI-интерфейс не нужно без необходимости выставлять напрямую в интернет.
Лучше держать его в локальной сети и заходить через VPN или другой защищённый туннель.
15. То же правило для Victron GX
GX-контроллер энергетической системы тоже является административным интерфейсом.
Его локальный веб-доступ не следует просто пробрасывать наружу. Для удалённого контроля используем официальные облачные механизмы Victron или защищённый VPN.
16. Как реально проверить качество канала
Один Speedtest в полдень мало что говорит.
Полезно сделать несколько тестов утром, вечером и в часы пик. Посмотреть стабильность ping, upload и download. Если есть возможность — оставить мониторинг на сутки.
Для DePIN важнее стабильные 200 Мбит/с, чем канал «до 1 Гбит/с», который вечером регулярно разваливается.
17. Сеть подбирается под конкретную платформу
У io.net, Vast.ai, Akash и других сетей разные требования к портам, скорости и доступности.
Поэтому эта страница создаёт правильную базу, но окончательные сетевые правила проверяются уже при выборе движка на Step 9.
Что должно быть готово в конце Step 7
- Сервер подключён к основному интернету по Ethernet.
- Проверены download, upload, latency, jitter и packet loss.
- Понятно, есть ли у провайдера CGNAT.
- Если сервер критичен по доступности, предусмотрен резервный канал.
- Административные интерфейсы не выставлены без необходимости напрямую в интернет.
- Подготовлена базовая схема SSH, sudo и firewall.
- Порты будут открываться только по требованиям конкретной DePIN-платформы.
Теперь у сервера есть не только железо и питание, но и нормальная связь с миром. Переходим к Step 8 — First Start, OS Installation & Core Preparation.