Käyttöönotto
Aja koko hallintataso verkosta eristettynä.
Allekirjoitettu megatar-toimitus, JWS-lisenssitunnukset, Caddyn sisäinen CA: ei ulkoisia riippuvuuksia. Mikään ei soita kotiin. Yhtään telemetriaa ei poistu verkosta.
Public internet
- Download signed tarball
- Receive licence JWS
- (One-way · then disconnected)
Your air-gapped network
- Verify tarball signature
- Validate licence JWS offline
- Caddy internal CA · self TLS
- Postgres · brain · daemons
- SIEM push to internal sinks
Miten se toimii
1
Lataa allekirjoitettu tar-paketti
Yhdistetyllä hostilla: yksi noin 140 Mt:n tiedosto, Ed25519-allekirjoitettu.
2
Siirrä aukon yli
USB, yksisuuntainen diodi, sisäinen peili: vapaa valinta.
3
Todenna allekirjoitus ja lisenssi
Asennusskripti tarkistaa tar-paketin allekirjoituksen mukana toimitettua julkista avainta vasten. JWS-lisenssi todennetaan paikallisesti: ei takaisinkutsua.
4
Asenna · sisäinen CA
Caddy myöntää sisäiset TLS-varmenteet itse juurtamastaan CA:sta. Ei Let's Encrypt, ei ACME.
Syväsukellukset
Allekirjoitettu toimitus
Jokainen tar-paketti on Ed25519-allekirjoitettu julkaisuavaimellamme. Julkinen avain toimitetaan asennusohjelman mukana. Vaarantunut peili ei pysty livauttamaan haitallista versiota huomaamatta.
Lisenssi JWS:nä
Itsenäinen JSON Web Signature: paikkarajat, voimassaoloaika, ominaisuudet. Todennetaan paikallisesti julkista lisenssinmyöntäjäavaintamme vasten. Ei kotiin soittamista tarvita.
Sisäinen CA
Caddy käynnistää oman juuri-CA:nsa ensimmäisessä asennuksessa. Palveluiden välinen TLS käyttää vain sisäisiä varmenteita: ei julkista ACME:a, ei internetin luottamusjuuria.
Asennus
shell · air-gap install
# On connected host — download signed tarball
$ curl -fsSLO https://releases.example.com/v0.9.2.tar.xz
# Transfer the bundle across the gap, then on the target host:
$ synaptyx-install \
--tarball v0.9.2.tar.xz \
--license-file acme-airgap.jws
✓ Bundle MANIFEST signature verified (ed25519:b3:9f8c…3a4e)
✓ License valid · 247 days remaining
✓ Caddy internal CA bootstrapped
✓ Services running — open https://synaptyx.acme.internal
Mikään ei soita kotiin.
Ei telemetriaa, ei analytiikkapingiä, ei automaattista päivitystarkistusta. Hallintataso toimii identtisesti riippumatta siitä, onko kaapeli kytkettynä vai ei. Hallinto-, rahoitus- ja puolustussektoreille tämä on ehdoton vaatimus: rakensimme sen alusta alkaen mielessämme.
Vertailu
| Caldyr | Vain-SaaS-kilpailijat | Itse isännöity ulkoisin riippuvuuksin | |
|---|---|---|---|
| Ei internetiä tarvita | 100 % | vain pilvi | vaatii ACME / DNS / docker hub |
| Allekirjoitettu toimitus | Ed25519-tar-paketti | ei sovellu | docker-image · ehkä allekirjoitettu |
| Offline-lisenssi | JWS · paikallinen todennus | tilauksen tarkistus | lisenssipalvelimen takaisinkutsu |
| Sisäinen CA | Caddy-käynnistys | toimittajan varmenne | tuo oma PKI |
| Ei telemetriaa | todennettavissa | aina | riippuu kokoonpanosta |
UKK
Sama kuin asennus: lataa uusi allekirjoitettu tar-paketti yhdistetyllä hostilla, siirrä se aukon yli ja aja synaptyx-install --upgrade-from <new-tarball>. Migraatiot toimitetaan mukana ja ovat idempotentteja, ja ennen päivitystä otetaan tilannevedos palautusta varten.
Me myönnämme uuden JWS:n; se tuodaan aukon yli ja ajetaan komennolla synaptyx-license install --license acme-airgap-2027.jws. Siirtoviiveen kattaa armonaika.
x86_64 tai arm64 Linux. 4 ydintä, 16 Gt RAM, 100 Gt SSD aivoja varten. Valinnainen GPU itse isännöidyille upotuksille. Postgres 15+. Testattu: RHEL 8/9, Ubuntu 22.04+, Debian 12, SUSE 15.
Kyllä, se on suunnittelun lähtökohta. Rakennettu puolustus-, rahoitus- ja julkishallinnolle alusta alkaen. SOC 2 (käynnissä), DPA pyynnöstä, FedRAMP kehityslistalla Enterprise-paketissa.
Valmis hallitsemaan tekoäly-infrastruktuuria?
Pyydä pääsyä minuuteissa, tai kerro meille air-gap-käyttöönotosta.