Skip to main content

Connectors

Connectors​

O Connector é um serviço pequeno que roda numa máquina Linux da sua rede. Ele liga os produtos da NNUMBERS aos destinos que você declara, um a um, sem VPN e sem regra de entrada no firewall.

FazNão faz
Abre conexões de saída até a NNUMBERSNão abre porta de serviço na sua rede
Liga cada sessão autorizada a um destino declarado por vocêNão dá acesso à rede inteira: não há rota nem varredura
Aplica a validade de cada acesso localmenteNão guarda senha de banco nem credencial de serviço

Requisitos​

  • Linux x86_64 (amd64) ou arm64, com systemd.
  • Saída TCP 443 até o Control Plane do Private Connector.
  • Saída UDP até os Access Gateways. Sem ela, tudo funciona pelo TCP 443, com desempenho menor.
  • A máquina precisa alcançar os destinos que você vai publicar.
  • Proxy com inspeção TLS no caminho quebra a autenticação mútua: libere os endereços do Private Connector sem inspeção.

Instalação​

A página Connectors mostra os pacotes públicos do Connector: a versão recomendada, as plataformas, o tamanho e o SHA-256 de cada arquivo. O pacote não é segredo.

  1. Baixe o pacote da sua plataforma, o arquivo de somas e a CA pública do Control Plane.
  2. Confira o SHA-256 antes de instalar. Com o arquivo de somas na mesma pasta, o comando é sha256sum -c --ignore-missing SHA256SUMS.
  3. Adicione o Connector na página da rede (aba Connectors → Adicionar Connector), com um nome e a plataforma.
  4. Na página Connectors, escolha o Connector e clique em Gerar comando de instalação. O comando traz um token de uso único, válido por 2 horas (de 15 minutos a 24 horas, se você escolher), mostrado uma vez só e nunca guardado pela Console. Fechar a janela descarta o token da tela.
  5. Rode o instalador com o token pela entrada padrão (--token-stdin), sem deixá-lo no histórico do shell. No mesmo comando, --allowed-destinations define o teto local.
Token de instalação

O token vale para um único Connector, tem prazo e morre no primeiro uso. Não o envie por chat nem o guarde em arquivo. Se ele vazar antes do uso, gere outro: o anterior deixa de valer.

Teto local​

O teto local é a lista de destinos que aquele Connector pode alcançar, configurada na própria máquina. É a última palavra: nada fora dela é aberto, mesmo que alguém peça do lado da NNUMBERS.

  • Seja mínimo: só os destinos que os produtos realmente usam, sempre com porta (por exemplo, db.erp.interno:5432).
  • Curingas e redes inteiras sem porta são recusados.
  • O Connector nunca alcança endereços de loopback, link-local ou de metadados da nuvem, mesmo que o DNS aponte para eles.

Saúde​

EstadoSignificado
ConectadoO Private Connector observou o Connector conectado há pouco
DegradadoConectado com restrição (por exemplo, só pelo TCP 443)
DesconectadoO Private Connector observou o Connector fora do ar
DesconhecidoNão há observação recente: a Console nunca mostra "Conectado" sem ela

Estados​

EstadoSignificado
ProvisionandoO Connector foi pedido e está sendo criado no Private Connector
Aguardando instalaçãoExiste no Private Connector; falta instalar com o comando de instalação
InstaladoO Connector já se inscreveu no Private Connector
Revogando, RevogadoRevogado é definitivo
FalhouO Private Connector recusou ou não conhece mais o Connector (missing_in_private_connector)

Revogar​

Revogar um Connector é definitivo: ele para na hora e não volta. Para substituir, instale outro. Na página Connectors, escolha o Connector, clique em Revogar e confirme digitando o nome dele. Se a revogação não terminar, o Connector fica Revogando (a Console nunca o mostra como revogado antes da confirmação do Private Connector) e você pode revogar de novo.

Um Connector revogado direto no Private Connector aparece como revogado aqui também, com o motivo revoked_in_private_connector, na próxima conferência da plataforma. Apagar uma Private Network exige os Connectors dela revogados.