​Step 7: Network & Security Base

Step 7: Network & Security Base — делаем сервер доступным, но не беззащитным

DePIN-сервер может иметь мощные GPU и идеальное охлаждение, но без стабильного интернета он превращается в дорогую коробку. Для сети важна не только максимальная скорость из рекламы провайдера. Гораздо важнее, насколько соединение стабильно работает часами и сутками.

На этом шаге мы разбираем, какие параметры интернета действительно важны, почему кабель Ethernet лучше Wi‑Fi, что такое CGNAT и как открыть сервер наружу ровно настолько, насколько нужно — не больше.

1. Скорость — только один из параметров

Провайдер обычно рекламирует download: 300 Мбит/с, 500 Мбит/с, 1 Гбит/с. Для DePIN этого недостаточно.

Нам также важны upload, задержка, джиттер, потеря пакетов и количество обрывов.

Latency — задержка между отправкой запроса и ответом. Jitter — насколько эта задержка прыгает. Packet loss — процент пакетов, которые вообще потерялись по дороге.

Канал может показывать красивую скорость в тесте, но если каждую минуту задержка скачет или теряются пакеты, для сервера это плохое соединение.

2. Почему upload важен не меньше download

Обычный домашний пользователь в основном скачивает: видео, сайты, обновления. Сервер работает в обе стороны.

Он получает задания, отдаёт результаты, синхронизирует контейнеры, обменивается данными с платформой. Поэтому слабый upload может стать реальным узким местом.

Если у тарифа огромный download и очень маленький upload, это обязательно нужно учитывать при выборе сети.

3. Основной канал — по возможности оптика

Если доступно нормальное оптоволокно, это обычно лучший основной канал: высокая скорость, низкая задержка и хорошая стабильность.

Но слово «оптика» само по себе ничего не гарантирует. Важен конкретный провайдер и конкретная линия. Поэтому тестируем соединение именно там, где будет стоять сервер, и желательно в часы пик.

4. Сервер подключаем по Ethernet, не по Wi‑Fi

Wi‑Fi удобен для телефона и ноутбука, но серверу он не нужен.

Радиоканал зависит от помех, соседних сетей, расстояния и стен. Даже если сегодня Wi‑Fi работает отлично, завтра сосед поставил новый роутер — и ситуация изменилась.

Кабель Ethernet намного предсказуемее. Один раз правильно проложили — и забыли.

5. Какой Ethernet-кабель использовать

Для гигабитной сети достаточно качественного Cat 6. Если трасса длинная или планируется 10GbE, можно использовать Cat 6a.

Гораздо важнее качество самого кабеля и коннекторов, чем надпись на упаковке. Дешёвый кабель с плохой медью способен давать ошибки и нестабильность, которые потом будут выглядеть как проблема сервера.

Экранированный кабель нужен только там, где действительно есть электромагнитные помехи и экран правильно заземлён.

6. Зачем нужен резервный интернет

Если сервер зарабатывает деньги только пока он онлайн, второй канал быстро перестаёт быть роскошью.

Резервом может быть Starlink, 4G/5G-модем или второй проводной провайдер. Главная задача — дать серверу возможность пережить аварию основного канала.

Идеальная схема — автоматический failover на роутере: основной WAN пропал, трафик переходит на резервный.

7. Что хорошего и плохого в Starlink

Starlink очень полезен там, где нет хорошего наземного интернета или нужна независимая резервная линия.

Но спутниковый канал имеет более переменную задержку, зависит от обзора неба и может работать через CGNAT. Поэтому его нужно оценивать как реальный канал в своей точке, а не по чужому обзору.

Как резерв Starlink часто великолепен. Как основной канал — зависит от требований выбранной DePIN-платформы.

8. Что такое CGNAT

CGNAT — Carrier-Grade NAT. Это схема, когда провайдер выдаёт один публичный IP сразу многим клиентам, а ваш роутер получает внутренний адрес.

Для обычного интернета это почти незаметно. Проблема появляется, если серверу нужны входящие соединения извне: обычный проброс порта на роутере может не работать, потому что публичный адрес принадлежит оборудованию провайдера.

Если конкретная DePIN-сеть требует входящие порты, заранее узнаём, есть ли у провайдера белый IPv4, IPv6 или другой официальный способ.

9. Не открываем порты «на всякий случай»

Открытый порт — это дверь в сервер. Если она нужна платформе, мы её открываем. Если не нужна — дверь должна оставаться закрытой.

Поэтому не копируем случайные списки портов из форумов. Сверяем официальную документацию выбранной сети и разрешаем только необходимое.

10. Что такое OpenSSH

SSH — стандартный способ удалённо управлять Linux-сервером через защищённое соединение.

OpenSSH Server устанавливается вместе с Ubuntu на Step 8. После этого сервером можно управлять с другого компьютера без монитора и клавиатуры.

Но SSH тоже нужно защищать: не использовать слабые пароли, не раздавать доступ случайным людям и регулярно обновлять систему.

11. Почему лучше работать не постоянно под root

Root в Linux может сделать всё, включая мгновенное удаление системы.

Поэтому для обычной работы создаём отдельного пользователя и даём ему право выполнять административные команды через sudo. Так действия, требующие повышенных прав, становятся осознанными.

Это не магическая защита, но хороший базовый принцип администрирования.

12. Firewall — простой фильтр входящих соединений

Firewall решает базовую задачу: какие входящие соединения сервер принимает, а какие отбрасывает.

В Ubuntu можно использовать UFW или другой firewall. Главное правило — сначала открыть необходимый административный доступ, затем включать фильтрацию, иначе можно самому закрыть себе SSH.

После подключения DePIN-движка правила дополняются только теми портами, которые реально нужны платформе.

13. Обновления безопасности — часть обслуживания

Сервер, который работает 24/7 в интернете, нельзя установить один раз и забыть на годы.

Ubuntu регулярно выпускает исправления безопасности. Docker, NVIDIA-драйверы и DePIN-клиенты тоже обновляются.

Обновляться нужно осознанно: сначала читать, что меняется, особенно на рабочей машине. Но бесконечно держать уязвимую старую систему тоже нельзя.

14. IPMI — очень полезная, но чувствительная вещь

Supermicro использует отдельный контроллер управления BMC/IPMI. Он позволяет удалённо видеть состояние машины и выполнять низкоуровневые действия даже когда Ubuntu не загрузилась.

Это мощный инструмент. Именно поэтому административный IPMI-интерфейс не нужно без необходимости выставлять напрямую в интернет.

Лучше держать его в локальной сети и заходить через VPN или другой защищённый туннель.

15. То же правило для Victron GX

GX-контроллер энергетической системы тоже является административным интерфейсом.

Его локальный веб-доступ не следует просто пробрасывать наружу. Для удалённого контроля используем официальные облачные механизмы Victron или защищённый VPN.

16. Как реально проверить качество канала

Один Speedtest в полдень мало что говорит.

Полезно сделать несколько тестов утром, вечером и в часы пик. Посмотреть стабильность ping, upload и download. Если есть возможность — оставить мониторинг на сутки.

Для DePIN важнее стабильные 200 Мбит/с, чем канал «до 1 Гбит/с», который вечером регулярно разваливается.

17. Сеть подбирается под конкретную платформу

У io.net, Vast.ai, Akash и других сетей разные требования к портам, скорости и доступности.

Поэтому эта страница создаёт правильную базу, но окончательные сетевые правила проверяются уже при выборе движка на Step 9.

Что должно быть готово в конце Step 7

  • Сервер подключён к основному интернету по Ethernet.
  • Проверены download, upload, latency, jitter и packet loss.
  • Понятно, есть ли у провайдера CGNAT.
  • Если сервер критичен по доступности, предусмотрен резервный канал.
  • Административные интерфейсы не выставлены без необходимости напрямую в интернет.
  • Подготовлена базовая схема SSH, sudo и firewall.
  • Порты будут открываться только по требованиям конкретной DePIN-платформы.

Теперь у сервера есть не только железо и питание, но и нормальная связь с миром. Переходим к Step 8 — First Start, OS Installation & Core Preparation.

Нужна помощь со сборкой или настройкой?

Приобретите профессиональную техническую поддержку, и мы поможем довести ваш сервер до идеала.

Приобрести техподдержку