Skip to Content
Installation

Installera Nebula

Ett privat nät mellan företagets datorer oavsett var de står, med certifikaten förklarade och nyckeln som aldrig får kopieras utpekad.

Vad Nebula är

Ett eget privat nät mellan era datorer, oavsett var de står. Laptopen hemma, datorn på kontoret och en server hos ett webbhotell får varsin adress i ett nät som bara ni har tillgång till, och de pratar med varandra som om de stod i samma rum.

Det låter som ett VPN, och det är släkt. Skillnaden är riktningen. Ett vanligt VPN skickar all trafik genom en central server, som blir både flaskhals och ensam felkälla. Nebula låter maskinerna prata direkt med varandra, och den centrala delen behövs bara för att de ska hitta varandra första gången.

Praktiskt för ett företag: ni kan nå en tjänst ni kör hemma från kontoret, utan att öppna den mot hela internet. Det är skillnaden mellan en dörr med lås och ingen dörr alls.

Två begrepp innan ni börjar

En lighthouse är den maskin som håller reda på var de andra finns. Den måste ha en fast adress som de andra kan nå och en öppen UDP-port (4242 som standard) där Nebula-processen lyssnar dygnet runt, alltså i praktiken en liten VPS, inte ett vanligt webbhotell. Delad webbhotell-hosting låter er inte köra egna processer eller öppna UDP-portar. En VPS kostar några tior i månaden, och det är den enda kostnaden i den här guiden. Ingen fast adress betyder inget Nebula-nät, så räkna med den utgiftsposten.

Ett certifikat är maskinens legitimation. Ni skapar en egen utfärdare, och varje maskin får ett papper signerat av den. Har maskinen inget papper kommer den inte in, och det är hela säkerheten i nätet.

Windows och Linux Mint

Det finns ingen installation att köra. Hämta filen för er plattform från projektets nedladdningssida och packa upp den. Inuti ligger två program: nebula, som kör nätet, och nebula-cert, som skapar legitimationerna. Samma två filer på båda systemen, bara olika paket.

På Linux Mint hamnar filen i nedladdningsmappen. Gå dit och packa upp, så att ni står i samma mapp som programmen:

cd "$(xdg-user-dir DOWNLOAD)"
tar -xzf nebula-linux-amd64.tar.gz

Arkivet innehåller de två programmen utan någon undermapp, så de ligger nu i mappen ni står i. Det är därför kommandona längre ner börjar med ./, alltså här, i den här mappen.

På Windows packar ni upp zip-filen genom att högerklicka och välja Extrahera alla. Programmen körs sedan från PowerShell i den mappen.

Skapa er utfärdare en gång, på den dator ni litar mest på:

./nebula-cert ca -name "foretaget"

Ni får två filer. ca.crt ska till varje maskin. ca.key ska aldrig lämna datorn den skapades på. Signera sedan en maskin i taget, och börja med er lighthouse, för den ska ha den första adressen i nätet:

./nebula-cert sign -name "lighthouse" -ip "192.168.100.1/24"
./nebula-cert sign -name "laptop" -ip "192.168.100.2/24"

Varje maskin får alltså sin egen adress, och två maskiner kan inte dela på en. Hoppar ni över lighthouse-raden finns ingen .1 i nätet, och då svarar ingenting när ni pingar den adressen längre ner.

Tre saker att göra först

  1. Sätt upp lighthouse först, och bara den. Hämta exempelkonfigurationen från projektet, sätt am_lighthouse till true och starta med sudo ./nebula -config config.yaml på Linux, eller PowerShell som administratör på Windows. Nebula skapar ett nätverksgränssnitt, och det kräver högre behörighet än ert vanliga konto har. Fungerar inte det behöver ni inte felsöka fem maskiner samtidigt.
  2. Koppla in en andra maskin och pinga lighthouse på dess Nebula-adress, alltså ping 192.168.100.1. Får ni svar är nätet uppe, och allt därefter är bara fler maskiner av samma sort.
  3. Skriv ner vilken adress varje maskin fick, i företagets vanliga anteckningar. Adresserna syns ingenstans automatiskt, och om tre veckor minns ingen om servern var punkt fyra eller punkt fem.

Den vanligaste fällan

Att kopiera ca.key till maskinerna tillsammans med de andra filerna. Det är begripligt, för alla andra filer ska dit. Men den nyckeln är det som gör att ni kan skapa nya giltiga legitimationer, och den som kommer över den kan lägga till sin egen dator i ert nät utan att ni märker något.

Till maskinerna ska tre filer: ca.crt, maskinens eget certifikat och maskinens egen nyckel. Inget mer. ca.key stannar där den skapades, helst i en krypterad mapp, och den enda gången ni rör den är när ni signerar en ny maskin.

Den andra halvan: certifikaten har ett utgångsdatum, som standard ett år. Nätet fungerar perfekt ända tills det inte gör det, och felmeddelandet är inte särskilt tydligt. Skriv upp datumet samtidigt som ni skriver upp adresserna.