Як увімкнути аварійний доступ
Налаштування аварійного доступу (OLCRTC) для ваших користувачів: підписка Pro, аварійний маршрут, перемикач кластера і runtime на серверах — по кроках, у правильному порядку.
Ця сторінка — для вас як власника сервісу. Вона про те, як увімкнути аварійний доступ, щоб ваші користувачі могли на нього розраховувати. Для самих користувачів є окремі сторінки: Аварійний доступ — як це працює і що робити під час блокувань — і Встановлення аварійного клієнта — де завантажити застосунок і як його поставити.
Аварійний доступ (OLCRTC) — це запасний канал для мереж із білими списками, де звичайне підключення не проходить узагалі. Трафік і далі йде через ваші власні сервери, але маскується під відеодзвінок у дозволеному сервісі. Це не другий протокол і не заміна основному: він повільніший, розрахований на короткі сесії, запускається користувачем вручну і лише тоді, коли все інше перестало працювати.
Функція експериментальна й розгортається поетапно. Навіть коли всі перемикачі увімкнені, аварійний runtime може бути ще не встановлений на ваші сервери, а запуск сесій — ще не активований: доступ відкривається поступово. Якщо після ввімкнення стан сервера довго не стає «здоровий», найімовірніше, черга розгортання просто ще не дійшла до вас.
Вона також працює не в кожній мережі й не в кожній країні та залежить від доступності зовнішнього відеосервісу і пошти. Не обіцяйте її як гарантовану можливість — подавайте радше як страховку на випадок жорстких блокувань.
Що потрібно
- підписка Pro (або Max, до якої входить усе з Pro);
- щонайменше один маршрут, позначений аварійним;
- увімкнений перемикач OLCRTC у кластера;
- щонайменше один сервер цього кластера з увімкненим runtime;
- користувачі з підтвердженою поштою та активним акаунтом (докладніше — у розділі про обмеження нижче).
Порядок увімкнення
Перемикачів три, у трьох різних місцях, і їх легко переплутати — два з них називаються майже однаково:
| Що вмикаємо | Де знаходиться | Як називається |
|---|---|---|
| Маршрут | налаштування маршруту (при редагуванні) | «Аварійний маршрут (OLCRTC)» |
| Кластер | сторінка кластера, над списком маршрутів | «Увімкнути OLCRTC для цього кластера» |
| Сервер | панель сервера, кнопка «Змінити» | «Запускати OLCRTC на цьому сервері» |
Порядок важливий: кластер не дасть увімкнути OLCRTC, доки немає жодного аварійного маршруту. Спочатку маршрут, потім кластер.
Оформіть Pro. Розділ Оплата → блок підписки. Без активної Pro перемикачів аварійного доступу в інтерфейсі просто не буде: замість них на сторінці кластера показується картка «Аварійний доступ (OLCRTC)» з кнопкою «Оформити».
Позначте маршрут аварійним — у налаштуваннях самого маршруту. Відкрийте маршрут на редагування й у блоці «Аварійний доступ (OLCRTC)» увімкніть «Аварійний маршрут (OLCRTC)».
Перемикач з'являється лише при редагуванні наявного маршруту. У формі створення нового маршруту його немає: спочатку створіть маршрут, потім відкрийте його налаштування й позначте аварійним.
Сервери цього маршруту потрапляють до пулу аварійного доступу. Позначити можна кілька маршрутів — пул об'єднує їх усі, і якщо в одному маршруті не буде відповідного сервера, підключення поїде на сервер з іншого. У списку маршрутів позначені отримують мітку аварійний.
Увімкніть OLCRTC для всього кластера. Це другий, окремий перемикач — не той, що в маршруті. Він живе на сторінці кластера, у блоці «Аварійний доступ» із міткою OLCRTC, одразу над списком маршрутів, і називається «Увімкнути OLCRTC для цього кластера».
Це головний рубильник: доки він вимкнений, користувачі кластера нічого запросити не зможуть, скільки б маршрутів ви не позначили аварійними. Під перемикачем видно, скільки аварійних маршрутів уже в пулі.
Дозвольте сесії на серверах. Клікніть по серверу, щоб відкрити його панель, знайдіть блок Аварійний runtime (OLCRTC), натисніть «Змінити», увімкніть «Запускати OLCRTC на цьому сервері» й натисніть «Зберегти».
Runtime встановлюється й оновлюється у фоні — заходити на сервер вручну не потрібно. Доки він не встановився і не відзвітував, стан показується як «не здоровий»; це нормально, дочекайтеся «здоровий · N/M активно».
Блок видно лише у звичайному режимі інтерфейсу — у спрощеному режимі «Один сервер» його немає.
Задайте ємність. У тому самому блоці — «Макс. одночасних сесій». Поле можна залишити порожнім, але краще не залишати: див. наступний розділ.
Розкажіть користувачам. Аварійний доступ марний, якщо про нього дізнаються вже під блокуванням: клієнт потрібно встановити заздалегідь. Дайте їм посилання на Аварійний доступ і Встановлення клієнта та попросіть один раз пройти весь шлях, поки інтернет працює нормально.
Скільки сесій витримає сервер
Аварійна сесія — це не «ще один користувач VPN», вона помітно дорожча: сервер пакує трафік у відеопотік, і це коштує процесорного часу.
За заміром на живій сесії (відео у Full HD, близько 5 Мбіт/с) одна сесія займає приблизно 15% одного ядра і 31 МБ пам'яті. Пам'ять майже нічого не значить — усе впирається в процесор.
| Ядер на сервері | Розумна ємність |
|---|---|
| 1 | 3 |
| 2 | 6–7 |
| 4 | 12–14 |
Вище за ці значення підніматися не варто навіть на виділеному сервері: чотири сесії на одному ядрі — це вже близько 60% ядра плюс фонове навантаження. І врахуйте, що замір робився під час перегляду відео (~5 Мбіт/с); якщо користувач вичавить із тунелю максимум, одна сесія може коштувати помітно дорожче.
Порожнє поле ємності означає «без обмеження». Тоді єдиний захист — автоматика, яка перестає ставити нові сесії на дуже перевантажений сервер. Але вона реагує із затримкою, і на слабкому сервері до цього моменту вже просядуть ваші звичайні користувачі. На одноядерних серверах ємність краще проставити явно.
Балансування почасти допомагає: якщо в маршруту обрано алгоритм за навантаженням (він стоїть за замовчуванням), сервер із високою завантаженістю процесора показує менше вільної смуги, і нових звичайних користувачів система веде на менш завантажені сервери. Але це поправка за загальним навантаженням процесора, а не підрахунок аварійних сесій, і працює вона із затримкою в кілька хвилин — заміною явної ємності вона не є.
Що видно в інтерфейсі
У блоці Аварійний runtime (OLCRTC) кожного сервера:
- Можливість — чи дозволено запускати сесії на цьому сервері;
- Ємність — ваш ліміт одночасних сесій («не задана» = без ліміту);
- Runtime — стан: «здоровий · N/M активно», «не здоровий» або «поки не рапортує».
Одразу після ввімкнення чекайте на «не здоровий» — це нормально, сервер ще встановлює runtime і поки не відзвітував. Якщо стан тримається довго, перевірте, чи сервер узагалі на зв'язку. Напис «поки не рапортує» блимає лише в момент завантаження сторінки.
Обмеження, про які варто знати заздалегідь
Сесія живе до 12 годин, потім зупиняється сама. Продовжити її не можна — користувач створює свіжий дзвінок і надсилає новий лист.
Одна сесія на користувача. Другий лист нічого не створює і залишається без відповіді — про це варто попередити користувачів заздалегідь, щоб це не виглядало як поломка.
Близько 14 Мбіт/с на прийом і менше мегабіта на віддачу, затримка 175–235 мс. Дивитися відео й працювати з поштою комфортно, а надсилати великі файли, спілкуватися відеодзвінком і грати — ні. Це стеля поточної конфігурації тунелю, а не основного підключення.
Вимоги до користувачів жорсткіші, ніж здається. Потрібна підтверджена пошта — ті, кого ви завели вручну без неї, запросити доступ не зможуть. Крім того, акаунт має бути активним: призупинені, застарілі, ті, що вичерпали ліміт, і ті, що очікують першої оплати (on_hold — усі, хто зареєструвався сам і ще не платив), отримують відмову. Лист має пройти перевірку автентичності відправника, а частота обмежена — п'ять запитів на годину на користувача і сто на весь сервіс.
Відмова на цих перевірках відбувається мовчки: користувач не отримує жодної відповіді. Якщо хтось поскаржиться «надіслав лист, і нічого не прийшло» — починайте зі статусу акаунта і з того, чи те посилання на дзвінок було надіслано.
Мультихоп-маршрути не беруть участі. Для аварійних сесій використовуються лише прямі маршрути.
iPhone — складніше. Клієнт для iOS ставиться лише через sideload, в Apple його немає. Ваші користувачі з айфонами мають підготуватися заздалегідь і уважніше — це описано в інструкції зі встановлення.
Як вимкнути
Зняти прапорець «Увімкнути OLCRTC для цього кластера» можна будь-коли — нові сесії перестануть запускатися. Уже запущені допрацюють свій строк.
Останній аварійний маршрут при увімкненому OLCRTC зняти або видалити не можна: спочатку позначте інший маршрут або вимкніть OLCRTC у кластера.
Якщо ваша підписка Pro закінчилася, вимкнути все ще можна, а щоб увімкнути назад — доведеться її продовжити.