Сеть доступа: узлы, группы и правила маршрутизации
Актуально для: SimpleTwo 0.9.x · Проверено: 20.09.2026
Кроме переписки и звонков SimpleTwo раздаёт клиентам сеть доступа: туннель до корпоративных ресурсов и выход в нужной локации. Управляется она тремя сущностями — узлы, группы шлюзов и наборы правил, — и одним свойством: набор правил подписан, а клиент подпись проверяет.
1. Из чего это состоит
| Сущность | Что задаёт |
|---|---|
| GEO (локация) | страна или площадка выхода; сначала заводится код, потом ставится узел |
Узел gateway | машина, принимающая туннели. Ключи генерируются на узле, наружу уходит только публичный |
| Группа шлюзов | к чему эти узлы дают доступ и на каких транспортах слушают |
| Набор правил | что с каким трафиком делать |
| Профиль | какой набор достаётся какой группе каталога |
2. Группа шлюзов
Группа — это ответ на вопрос «куда через эти узлы можно попасть»:
- Корпоративная группа может нести белы й список назначений (
served_cidrs,served_domains): её шлюзы пересылают трафик только туда и отбрасывают остальное. Такая группа — управляемый вход в корпоративную сеть, а не открытый туннель. Пустой список — обычный корпоративный выход, ограниченный только членством. - Карта имён (внутреннее имя → адрес) уезжает клиенту как записи DNS: внутренние адреса работают без правки корпоративного DNS на устройстве.
- Транспорты — на каких протоколах слушают все узлы группы одновременно. Клиент получает по описателю на каждый включённый транспорт и переключается между ними при отказе. Пустой список означает единственный транспорт по умолчанию — Reality-TCP на 443.
Если адрес не обслуживает ни одна авторизованная группа, клиент не знает, куда его отправлять. Именно так выглядит звонок, который соединился и молчит: адрес узла медиасервера приватный, а в белом списке его нет — см. Звонки.
3. Наборы правил и списки
Набор правил — упорядоченный и версионированный список; срабатывает первое подходящее
правило, а несовпавший трафик получает действие по умолчанию. Действия: туннель → GEO,
предпочитать → GEO, напрямую, блокировать.
Списки совпадений — то, по чему правило узнаёт трафик:
| Вид | Что внутри |
|---|---|
domain | суффиксы доменов |
ip | диапазоны CIDR |
asn | номера автономных систем |
Список бывает свой (ведёте руками) или обновляемый по URL — тогда его можно обновить кнопкой. Встроенные списки поставляются с продуктом и обновляются при обновлении версии; как тол ько вы отредактировали встроенный список, автообновление для него прекращается — ваша версия важнее.
Предпросмотр, история и откат. Перед сохранением набор можно посмотреть в том виде, в котором его получит клиент; у набора есть история версий и откат на предыдущую. Это первое, чем стоит пользоваться после жалобы «после обеда перестал открываться внутренний портал».
4. Подпись набора
Набор правил подписывается Ed25519. Подпись покрывает и сами правила, и значения по умолчанию, и хеши содержимого всех списков, на которые правила ссылаются, — поэтому подменить список, не сломав подпись, нельзя.
Ключ подписи выводится из секрета координатора, так что отдельного приватного ключа хранить не нужно, а клиенту достаточно публичного. Отсюда практическое следствие: смена секрета координатора меняет и подпись. Клиенты, у которых подпись не сошлась, продолжают работать, показывают пользователю «маршрутизация не подтверждена» и сообщают об этом администратору.
5. Профили: кому какой набор
Набор достаётся пользователю через группу каталога. У человека без единой группы, сопоставленной с набором, профиля не будет — это заметно сразу и лечится сопоставлением группы, а не отладкой клиента.
Профиль, который получает клиент, — это действующий набор плюс список доступных ему шлюзов.
6. Через туннель или напрямую
В разделе Features каждая служба имеет не только переключатель, но и режим:
| Служба | Режимы | По умолчанию |
|---|---|---|
| Переписка | direct / vpn | direct |
| Конференции | direct / vpn | vpn |
| Сеть доступа | — |