操作章節 05
Merak Node
真正在成員與服務之間承載流量的邊緣路由節點。
路徑: /meraknode · 選單: Merak Node · 頁面權限: merakNode:R
Merak Node 是邊緣路由器。應用程式只能透過節點網路被存取,因此必須先有節點、而且已完成佈署,流量才走得通。
| 佈署類型 | 建立方式 |
|---|---|
| 地端 | 在這裡建立,下載 bootstrap kit,然後在你自己的 Linux 主機上執行安裝程式。 |
| 雲端 | 租戶建立時自動佈建。無法從這個頁面建立。 |
這一章能幫你完成什麼
- 身為網路工程師,我想看到所有路由節點與它們是否存活,以便及早發現斷線。
- 身為網路工程師,我想新增一個地端節點並完成安裝,把覆蓋範圍延伸到另一個站點。
- 身為網路工程師,我想重新產生註冊權杖,讓權杖過期的安裝仍然可以完成。
- 身為資安負責人,我希望已佈署的節點不再提供安裝包,避免註冊憑證被再次散布。
- 身為網路工程師,我想移除已經不存在的節點,讓節點網路反映真實情況。
1. 節點清單
1.1 欄位
| 欄位 | 說明 |
|---|---|
| 名稱 | 節點名稱,在租戶內唯一。 |
| 主機 | Agent 連線的位址。雲端節點顯示公開網域;地端節點顯示 router 回報的主機名稱或 IP。未知時顯示 -。 |
| 佈署狀態 | 見 §1.2。 |
| 建立時間 | 未知時顯示 -。 |
| 更新時間 | 未知時顯示 -。 |
| 操作 | 依佈署狀態過濾後的按鈕。 |
1.2 佈署狀態
| 狀態 | 標籤 | 意義 |
|---|---|---|
| PENDING | 等待佈署 | 已建立,安裝程式尚未執行。 |
| PROVISIONING | 佈署中 | 安裝進行中。 |
| ONLINE | 已部署 | 已完成註冊與佈署。 |
| OFFLINE | 未部署 | 節點目前連不上。它 不算 已佈署,所以安裝包與 JWT 仍然可取得——但節點在完成註冊後又斷線,同樣會落到這個狀態。 |
| ERROR | 錯誤 | 佈署失敗。 |
節點另外還有一個獨立的 即時連線狀態(ONLINE / OFFLINE / UNKNOWN),是即時從路由層讀來的。若路由層連不上,就顯示為未知。
1.3 篩選與排序
| 篩選條件 | 型態 | 說明 |
|---|---|---|
| 名稱 | 文字 | 部分比對。 |
| 佈署類型 | 核取方塊,多選 | 地端/雲端。都不勾 = 全部。 |
| 佈署狀態 | 核取方塊,多選 | 上述五種狀態。都不勾 = 全部。 |
| 排序 | — | 預設為建立時間、由新到舊。 |
1.4 列的捷徑
雙擊某一列 可開啟詳細頁。單擊列身不會有任何反應——節點清單沒有多選功能。
2. 列上的操作
| 操作 | 出現時機 |
|---|---|
| 詳細資料 | 一律顯示 |
| 下載 bootstrap kit | 佈署狀態 不是 ONLINE 時 |
| 刪除 | 一律顯示 |
2.1 為什麼已佈署的節點不再提供安裝包
節點一旦註冊成功,安裝腳本就會刪掉它所攜帶的一次性註冊憑證,所以確實已經沒有安裝包可以給你了。已佈署的節點上,下載 bootstrap kit 與 重新產生 JWT 兩個按鈕都會隱藏——把重新產生也一併藏起來,是為了堵住「重發憑證以取得新安裝包」這條明顯的繞路。
其他所有狀態(等待佈署、佈署中、未部署、錯誤)都仍然提供安裝包。
3. 建立節點
路徑: /meraknode/create · 權限: merakNode:C
這裡只能建立 地端 節點。雲端節點由系統為你佈建。
3.1 步驟一——節點資訊
| 欄位 | 必填 | 說明 |
|---|---|---|
| 名稱 | 是 | 在租戶內唯一。 |
| Router 角色 | 是 | 沒有預設值,必須自己選。 見下表。 |
| Router 角色 | 意義 |
|---|---|
| 可承載服務 | 節點可以終結應用程式的流量——服務可以擺在它後面。 |
| 僅作為入口 | 節點只是入口,負責轉發但不終結流量。 |
3.2 步驟二——bootstrap kit
安裝腳本與內嵌的註冊權杖會顯示在這一步。
腳本帶有一次性註冊憑證,而且只提供這一次。 請當下就下載。若弄丟了,必須從節點詳細頁重新產生權杖。
安裝需求:
- 僅支援 Ubuntu 22.04 LTS。
install.sh會檢查作業系統版本,其他版本一律拒絕執行。 - 註冊權杖有效期限為 24 小時。
3.3 步驟三——結果
顯示成功或失敗;失敗時附上錯誤原因。
3.4 建立失敗
| 原因 | 你會看到 |
|---|---|
| 名稱重複、欄位格式錯誤、未選 router 角色 | 欄位層級的錯誤,停留在步驟一。 |
| 超過 router 配額 | 結果步驟失敗,訊息為「已達節點數量上限」。 |
4. 節點詳細頁
路徑: /meraknode/:nodeId · 權限: merakNode:R
4.1 基本資訊
| 欄位 | 說明 |
|---|---|
| 佈署類型 | 地端/雲端(標籤)。 |
| 連線狀態 | 即時:線上/離線/未知。 |
| 佈署狀態 | 標籤,同 §1.2。 |
| Router 角色 | 可承載服務/僅作為入口。 |
| 主機 | Agent 連線的位址。 |
| 建立/更新時間 | 唯讀。 |
| 建立者 | 唯讀。 |
4.2 編輯
只有 名稱 可以編輯。儲存時會同步把路由層裡對應的 edge router 一併改名。
4.3 工具列
| 操作 | 出現時機 |
|---|---|
| 下載 bootstrap kit | 佈署狀態 不是 ONLINE |
| 重新產生 JWT | 佈署狀態 既不是 PENDING 也不是 ONLINE——也就是已佈建但尚未完成佈署的節點 |
| 刪除 | 一律顯示 |
這些按鈕 只依佈署狀態 過濾——為什麼權限在這裡不會隱藏按鈕,見 §8。
5. 註冊權杖
註冊權杖(JWT)是讓剛安裝好的節點加入網路的憑證。
| 屬性 | 值 |
|---|---|
| 有效期限 | 24 小時 |
| 存在條件 | router 尚未完成註冊 |
| 過期之後 | 重新產生,再下載一份新的 bootstrap kit |
重新產生的方式: 開啟節點詳細頁,點選 重新產生 JWT,確認。地端節點在完成後會自動開啟 bootstrap kit 對話框,帶有新的憑證。
若你開啟 bootstrap kit 時節點沒有有效權杖,對話框會直接說明,並提供 重新產生 JWT。
雲端節點無法產生 bootstrap kit。按鈕仍然會顯示,但按下去會回報載入失敗——因為根本沒有安裝程式可以給你。
6. 刪除節點
從清單列的操作或詳細頁工具列進行,需要 merakNode:D。確認框會提醒你:路由層中對應的 edge router 與其政策會同時被刪除。 依賴這個節點的流量將會中斷。
7. 配額
建立節點會消耗租戶的 router 配額。配額用盡時,建立會以配額訊息失敗。目前用量可在 個人資料頁 的 Merak Node 區塊查看。
8. 權限總表
| 工作 | 權限 | 由誰執行檢查 |
|---|---|---|
| 開啟頁面 | merakNode:R | 主控台 與 後端 |
| 建立 | merakNode:C | 僅後端 |
| 改名、重新產生 JWT | merakNode:U | 僅後端 |
| 刪除 | merakNode:D | 僅後端 |
⚠️ Merak Node 是「沒有權限就沒有按鈕」這條原則的唯一例外。 在主控台其他地方,你不能用的控制項根本不會被畫出來;這裡只有 頁面 受權限管控(
merakNode:R),建立、改名、重新產生與刪除等控制項會顯示給所有能開啟這個頁面的人,並且 只依佈署狀態 過濾。merakNode:C/U/D這些權限鍵是存在的,後端也確實會檢查,因此你沒有資格做的動作會在送出時失敗,而不是事先被藏起來。在這一頁,看得到按鈕的意思是「你可以試」,不是「你可以做」。