Mrežna arhitektura
Mrežna arhitektura i postavljanje: sve radnje na lokaciji potpuno su neovisne o mreži i internetskoj vezi


Glavne značajke
- Sve radnje „na lokaciji” potpuno su neovisne o mreži i internetskoj vezi.
- Kada se korisnik spaja iz lokalne mreže, sva komunikacija između mobitela / tableta i centralne jedinice odvija se unutar lokalne mreže. Potpuno je neovisna o internetskoj vezi.
- Kada se korisnik spaja na daljinu (izvan lokalne mreže), TapHome poslužitelj u oblaku koristi se za uspostavu veze i sigurno prosljeđivanje podataka između korisnika i centralne jedinice (javna IP adresa nije potrebna). Sve odluke ostaju na centralnoj jedinici. Daljinsku vezu moguće je uspostaviti i bez poslužitelja TapHome.
TapHome račun i lokalni račun
TapHome računi
TapHome računi preporučeni su način spajanja na lokaciju. Prijava se obavlja e-adresom i lozinkom, autentifikaciju provodi TapHome poslužitelj u oblaku, koji vraća i popis lokacija kojima račun ima pristup. TapHome račun može imati omogućen ili onemogućen daljinski pristup lokaciji.
Lokalni računi
Vlasnik uređaja unaprijed definira lokalne račune, koji se mogu koristiti više puta, npr. u hotelskoj sobi. Npr. admin / admin, room432 / uQ492i. Autentifikacija se odvija izravno u centralnoj jedinici, pa ovaj način prijave radi neovisno o TapHome poslužiteljima u oblaku. Lokalni računi nemaju daljinski pristup lokaciji. U praksi lokalni računi nisu osobito korisni.
Više informacija o korisnicima i dopuštenjima: https://taphome.com/sk/support/85721089
Na mreži i izvan mreže
TapHome nudi najbolje od oba svijeta: potpunu funkcionalnost i samostalan rad izvan mreže te siguran daljinski pristup preko oblaka bez ikakve konfiguracije.
Lokalna veza
Kada su korisnik i centralna jedinica u istoj lokalnoj mreži, sva se komunikacija odvija bez ikakvih poslužitelja i bez pristupa internetu.
| Mobilna aplikacija | Bez posredničkog poslužitelja | Centralna jedinica |
|---|---|---|
| ← Izravna komunikacija → |
Mobilna aplikacija:
- Osluškuje poruke koje centralna jedinica emitira (broadcast) kako bi se brzo spojila na nju, čak i ako joj se promijenila IP adresa
- HTTP socket, port 80
Centralna jedinica:
- Centralna jedinica emitira svoje identifikacijske podatke kako bi je aplikacije u lokalnoj mreži brzo pronašle
- Port 80
- IP adresu može dodijeliti usmjerivač preko svoje usluge DHCP ili se može postaviti ručno kao statička IP adresa u aplikaciji TapHome ili rezervacijom statičke IP adrese na usmjerivaču
- Samostalan daljinski pristup moguće je uspostaviti pomoću dinamičkog DNS-a, statičke IP adrese ili VPN-a
Zaštita lokalnog API-ja na zajedničkim lokacijama. Lokalna komunikacija, uključujući lokalni REST API i odlazni webhook iz Izložite uređaje → TapHome API, odvija se preko nešifriranog HTTP-a na portu 80 i pretpostavlja da je lokalna mreža pouzdana. To je prikladno za kućnu mrežu, ali ne i za lokaciju na kojoj istu mrežu dijele nepouzdani uređaji. Na zajedničkim instalacijama ili instalacijama s više korisnika, na primjer u hotelu ili uredu s Wi-Fi mrežom za goste, postavite centralnu jedinicu Core u zaseban mrežni segment (posebni VLAN) odvojen od mreže za goste. U tom segmentu trebaju biti samo sustavi koji moraju komunicirati s centralnom jedinicom Core (aplikacija i svaka integracija koja koristi lokalni API ili prima webhook). Tako pretpostavka o pouzdanoj mreži ostaje valjana, a lokalno sučelje centralne jedinice Core nije izloženo svakom uređaju u zajedničkoj mreži.
Daljinski pristup preko poslužitelja za tuneliranje
Poslužitelj za tuneliranje pruža siguran internetski most (tunel) između aplikacije i centralne jedinice ako se ne nalaze u istoj lokalnoj mreži. Na ovom se poslužitelju ne spremaju nikakvi podaci.
Mobilna aplikacija izvan lokalne mreže
| Mobilna aplikacija | Microsoft Azure Cloud | Centralna jedinica |
|---|---|---|
| → POSLUŽITELJ ZA TUNELIRANJE ← |
Aplikacija izvan lokalne mreže uspostavlja sigurnu vezu s poslužiteljem za tuneliranje
- HTTPS socket, port 443
- SSL šifriranje
Značajke poslužitelja za tuneliranje
- Pruža osnovnu autentifikaciju
- Minimalna infrastruktura, pa su troškovi iznimno niski i ova se usluga može nuditi besplatno
Centralna jedinica uspostavlja sigurnu vezu s poslužiteljem za tuneliranje
- HTTPS socket, port 443
- SSL šifriranje
- Nije vidljiva na internetu, pa je manja vjerojatnost napada s interneta
Prva prijava s TapHome računom (e-adresa i lozinka)
→ TapHome API POSLUŽITELJ
- Autentifikacija e-adrese i lozinke
- Dohvaćanje popisa dostupnih lokacija
Konačnu odluku o prihvaćanju ili odbijanju veze s TapHome računa donosi centralna jedinica.
Postavke vatrozida
Preporučene postavke
Dopustite odlazne TCP veze s centralne jedinice TapHome Core prema svim IP adresama (svi portovi)
Minimalne postavke
Dopustite odlazne veze s centralne jedinice TapHome Core prema:
TCP
- http://cloudapi.taphome.com (port: 80, 443)
- http://tunnel1.taphome.com (port: 80, 443)
- http://tunnel2.taphome.com (port: 80, 443)
- http://TapHomeUpgradesCore.azurewebsites.com (port: 80, 443)
- http://coreupgrade.taphome.com (port: 80, 443)
- http://miscutils.taphome.com (port: 80, 443)
- http://miscutils.azurewebsites.com (port: 80, 443)
NTP
Spremanje povijesnih podataka
Kada omogućite spremanje vrijednosti ili statistika odabranih uređaja, kratkoročni podaci spremaju se u centralnu jedinicu na ograničeno vrijeme. Ako je centralna jedinica spojena na internet, prikuplja podatke, optimizira ih i šalje na Storage Cloud Server.
Trajanje čuvanja podataka
| Izvan mreže | Na mreži | |
|---|---|---|
| Trenutne vrijednosti | do 5 sati | Neograničeno |
| Satne statistike | do 7 dana | Neograničeno |
| Dnevne statistike | do 365 dana | Neograničeno |
Prednosti pozadinskog sustava u oblaku
- Nije potrebno postavljati IP adresu niti mijenjati postavke usmjerivača
- Ako pružatelj internetskih usluga zamijeni usmjerivač, u sustavu TapHome nije potrebna nikakva promjena konfiguracije
- Internetska sigurnost: IP adresa centralne jedinice nije vidljiva s javnog interneta
- Pouzdani poslužitelji s globalnom dostupnošću: TapHome koristi Microsoft Azure, jednog od vodećih svjetskih pružatelja usluga u oblaku.
TapHome nudi pozadinski sustav u oblaku besplatno.
Privatnost
Podaci se spremaju u oblak samo ako se koristi TapHome račun i ako je korisnik omogućio povijest vrijednosti uređaja. U tom su slučaju podaci povezani s nazivom računa.
Naziv računa može biti nasumičan tekst, virtualna e-adresa ili stvarna e-adresa. Spremljene statistike mogu se povezati s osobom samo ako je naziv računa stvarna e-adresa koja sadrži ime korisnika.
Servisni poslužitelj
NEOBVEZNO
- Ažuriranje Linux komponenti centralne jedinice
- Automatske sigurnosne kopije svaka 2 tjedna
- Šifrirana SSH veza, broj porta: nasumičan (neprivilegirani)
- DNS: service.taphome.com
Alternativni načini povezivanja (neobvezno)
Ručno postavljanje statičke IP adrese u aplikaciji TapHome (verzija 2019.x i novije):
- Otvorite Postavke → Moja lokacija → Mrežne postavke → isključite „Omogući DHCP”.
- Upišite novu statičku IP adresu za centralnu jedinicu Core. Možete urediti i mrežnu masku, pristupnik i DNS poslužitelj. Provjerite je li nova statička IP adresa izvan raspona IP adresa koje usmjerivač dodjeljuje dinamički.
- Potvrdite promjene gumbom „Spremite mrežne postavke i ponovno pokrenite”. Nakon ponovnog pokretanja nove postavke počinju vrijediti.
Postavljanje statičke IP adrese u DHCP postavkama usmjerivača i korištenje usluge Dyn DNS za izravno spajanje:
- Otvorite postavke usmjerivača i izradite DHCP rezervaciju statičke IP adrese za centralnu jedinicu TapHome Core. Za to je potrebna MAC adresa centralne jedinice TapHome Core.
Ostalo:
- Može se koristiti i VPN
- Centralna jedinica Core može se potpuno odspojiti od lokalne mreže i tada se njome upravlja prekidačima za svjetlo / žaluzine ili višezonskim regulatorom.