Документация

Sova документация

От однолинейной установки до всей компании на одном маршрутизированном сети.

Быстрая установка

Хаб за несколько минут, одним командным запросом.

Запустите его с правами суперпользователя на свежей виртуальной частной серверной среде Ubuntu 24.04 или 26.04 с публичным IP-адресом.

Прочитать полную инструкцию по установке
Ubuntu — bash
curl -fsSL https://sova.securytik.com/install.sh | sudo bash

Начать использовать

Обзор

Sova превращает один Ubuntu VPS в хаб корпоративной сети. Каждый филиал использует маршрутизатор MikroTik (RouterOS 7), который подключается к хабу — так что филиалы за NAT, CGNAT или 4G модемом могут работать без публичного IP, а каждый удаленный сотрудник подключается к тому же хабу. Все может достигать друг друга по реальному адресу, как будто все офисы находятся в одном здании.

КусокЧто он делает
Хаб (ваш VPS)Завершает каждый туннель, маршрутизирует между площадками с помощью OSPF, применяет политики, отвечает за внутренний DNS, управляет панелью.
ПлощадкаОдин филиалный маршрутизатор. Получает свой собственный блок IP-адресов, туннель WireGuard и резервный туннель L2TP/IPsec к хабу.
Тип сетиЦель — серверы, пользователи, принтеры, камеры… — которая находится в одном и том же третьем октете на каждой площадке.
Удалённый пользовательУстройство сотрудника через WireGuard или встроенный L2TP/IPsec, с доступом ограниченным до выбранных площадок и сетей.
Менеджер устройствЗдоровье и управление филиалом MikroTik через туннели: обновления, время, DNS, фильтр приложений, массовые действия.

Вы никогда не пишете настройку маршрутизатора вручную: Sova генерирует скрипт, готовый к вставке для каждого филиала, и добавление нового филиала позже не требует изменения существующих.

Начать использовать

Как работает Sova

  1. Хаб управляет тарифом. Каждый адрес в флоте получается из номера площадки и типа сети, поэтому ничего не вводится дважды, и две площадки никогда не могут пересекаться.
  2. Филиалы выполняют исходящие вызовы. Каждый маршрутизатор филиала открывает туннель WireGuard до хаба (UDP, свой порт для каждой площадки) и, в качестве резервного варианта, туннель L2TP/IPsec. Исходящие соединения проходят любую NAT.
  3. OSPF обменивается маршрутами. Филиал объявляет свои собственные сети; хаб учит их и объявляет всю сеть обратно. Новый филиал автоматически учится у каждого другого филиала.
  4. Хаб — это контрольный пункт. Все трафики между площадками и удаленные соединения проходят через хаб, поэтому правила, доступ удаленных пользователей и проверка маршрутов применяются в одном месте — филиал не может расширить свой доступ или присвоить адреса другого филиала.
  5. Местный интернет остаётся местным. Через туннели проходит только трафик компании. Филиалы продолжают использовать свой собственный интернет; удалённые пользователи выбирают разделённый или полный туннель.

Начать использовать

Требования

Хаб

  • ВПС с Ubuntu 24.04 или 26.04 (amd64), установленный недавно, доступ корня.
  • Публичный IP-адрес IPv4 на VPS (не за NAT) — к нему подключаются ветви и пользователи.
  • 1 виртуальный процессор / 1 ГБ ОЗУ для до ~10 площадок; 2 виртуальных процессора / 2 ГБ для десятков площадок и пользователей; 10 ГБ дискового пространства.
  • Если ваш провайдер имеет внешний брандмауэр, разрешите входящий трафик: TCP 80 (панель), UDP 51001–51254 (площадка N использует 51000+N), UDP 51820 (удалённые пользователи), UDP 500, 4500 (IPsec) и ваш порт SSH. Sova сама настраивает брандмауэр VPS.

Филиалы

  • MikroTik with RouterOS 7 (any model, CHR included) and working internet.
  • Бесплатный порт для каждой сети, которую вы хотите создать с помощью Sova (см. Создание площадок).
  • Филиал не должен уже использовать адреса внутри своего будущего блока 10.N.0.0/16 или 172.31.0.0/16.

Удалённые пользователи

  • Приложение WireGuard (Windows, macOS, Linux, Android, iOS) или клиент L2TP/IPsec, встроенный в Windows, macOS, iOS и Android.

Начать использовать

Установка

На свежем VPS, как root:

curl -fsSL https://sova.securytik.com/install.sh | sudo bash

Если github.com блокируется в вашей стране, используйте зеркало, хостимое Cloudflare — тот же установщик, без загрузки с GitHub. (Стандартная команда выше также обнаруживает заблокированный GitHub и автоматически переключается на это зеркало.)

curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash

Бутстрэп загружает последнюю подписанную версию с GitHub (github.com/mhdhaidarah/sova) или из dl.securytik.com зеркала, если GitHub заблокирован, проверяет её хеш-сумму и запускает установщик внутри неё. Установщик:

  1. устанавливает WireGuard, FRR (OSPF), strongSwan + xl2tpd (L2TP/IPsec), nftables, Unbound (DNS), PostgreSQL и nginx;
  2. создаёт базу данных и sova учетную запись службы, а также службы Sova;
  3. определяет публичный IP и предоставляет доступ к панели по нему (http://<server-ip>/admin/);
  4. выводит адрес панели и случайный пароль для начала.

Повторное выполнение той же команды на существующем хабе обновляет его на месте, сохраняя все настройки и площадки. Полная запись логов в /var/log/sova-install.log.

Установленные службы

СлужбаРоль
Сохранить sova-apiВеб-панель (за nginx).
sova-agentПрименяет конфигурацию хаба (туннели, OSPF, межсетевой экран, DNS) при каждом изменении.
Сохранить sova-monitorМерает туннели, маршруты, удалённых пользователей и устройства; вызывает оповещения; отправляет вебхуки.
сова-здоровье-наблюдение (таймер)Перезапускает любую службу Sova или сети, которая остановилась или перестала работать.
sova-updater — Таймер sova-license-enforcer — СрокиЕжедневная проверка обновлений, часовая проверка лицензии.

Начать использовать

Первый вход

Panelhttp://<server-ip>/admin/ · Usernameadmin · Passwordprinted by the installer

Первый пароль также хранится в /etc/sova/first-admin-password (доступ только администратору). Для HTTPS на вашем собственном домене используйте Туннель Cloudflare. После входа:

  1. измените пароль в разделе Профиль (вверху справа) и добавьте свой электронный адрес для восстановления пароля;
  2. проверьте Система → Настройки → Хаб — публичный адрес должен быть тем, к чему могут подключиться филиалы;
  3. активируйте установку своей учётной записью SecuryTik в System → License — до этого открывается только эта страница.

Начать использовать

Настройки хаба

Система → Настройки

НастройкаЗначение
Публичный адресПользователи удалённых филиалов и удалённые пользователи подключаются по имени IP или DNS. Изменение этого значения требует повторного ввода всех скриптов филиала и пересылки профилей пользователей.
Внутренняя зона DNSЗона, на которую отвечает хаб, например, corp или office.local (см. Внутренний DNS).
Резервный DNSВторой DNS-сервер, предоставляемый филиалом DHCP, используется в случае, если туннель недоступен.
Часовой поясПанель: зона времени, в которой отображаются все временные метки на панели.
Каналы оповещенийПереместились в Система → Уведомления (Telegram, электронная почта, WhatsApp), с правилами для каждого события и выходной папкой.

На странице также отображаются публичный ключ WireGuard хаба, тариф портов и результат последнего применения конфигурации.

Создание сети

План адресации

ДиапазонИспользуйте
10.N.0.0/16Сайт N (1–254).
10.N.T.0/24Тип сети T на площадке N; маршрутизатор — 10.N.T.1.
10.255.0.0/17Удалённые пользователи — Корпоративный профиль (один фиксированный IP-адрес на пользователя).
10.255.128.0/17Удалённые пользователи — Полный профиль пропуска.
172.31.0.1Сам хаб: внутренний DNS и маршрутизатор OSPF ID.
172.31.N.0/30, 172.31.N.6Адреса туннелей WireGuard и L2TP площадки N.

Пример: при типах Серверы = 1 и Принтеры = 3, файл-сервер филиала 2 находится в 10.2.1.0/24, а принтеры филиала 5 — в 10.5.3.0/24. Инфраструктура хаба намеренно находится вне 10.0.0.0/8, так как многие интернет-провайдеры и домашние маршрутизаторы используют 10.0.x.x на стороне WAN.

Существующие филиальные локальные сети переадресовываются в блок площадки. Если филиалу необходимо временно сохранить старую локальную сеть, оставьте её на своём порту и дайте Sova создать новые сети на других портах; переместите устройства, затем выведите из эксплуатации старую локальную сеть.

Создание сети

Типы сетей

Сеть → Типы сетей. Тип фиксирует третий октет для всей сети. Sova поставляется с серверами (1), пользователями (2), принтерами (3), камерами (4), голосовыми соединениями (5) и гостевыми доступами (6); вы можете добавить свои собственные (от 1 до 254) с именем, кратким именем (используемым в именах DNS) и цветом.

Из-за того, что тип означает один и тот же октет везде, одна политика или правило для удалённого пользователя может указывать "принтеры на каждой площадке" вместо перечисления адресов. Тип, используемый площадкой, не может быть удалён.

Создание сети

Создание сайтов

  1. Network → Sites → + Site. Enter the name, keep or change the site number (it becomes the second octet), the management port (the port you manage the router from — Sova never builds a network on it), and whether to add the L2TP/IPsec backup and let the Manager control the router.
  2. На странице сайта, добавляйте сети: выбирайте тип, физический порт (ether2) и диапазон DHCP. Один порт на сеть — нет необходимости в VLAN. Порт извлекается из любого моста.
  3. Скопируйте скрипт RouterOS или нажмите Создать ссылку для установки в одной строке и вставьте однолинейный скрипт в маршрутизатор (см. Скрипт филиала).

Страница площадки отображает текущее состояние: статус WireGuard и L2TP (вверх/вниз), используемый маршрут OSPF, задержку, потерю пакетов, маршруты, объявленные филиалом (и любые, отклоненные хабом), а также график задержки за 24 часа.

Ротация ключей генерирует новый ключ WireGuard и пароль L2TP (филиал отключается до тех пор, пока не будет вставлен новый скрипт). Удаление площадки закрывает свои туннели и удаляет маршруты повсюду.

Изменение сайта позже

На странице сайта: Редактировать сайт (название, включен, резервный L2TP, управляемый, заметки), + Сеть, и меню ⋮ / правая кнопка мыши на каждой сети для изменения порта или диапазона DHCP или удаления. Сам список сайтов имеет выбор строки с массовым включением/выключением/удалением, выбор столбца, поиск, фильтры и экспорт.

Создание сети

Скрипт филиала

Каждая площадка отображает один командный запрос. Вставьте его в терминал маршрутизатора (WinBox → Новый терминал, или SSH).

/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc

Ссылка работает один раз, в течение 24 часов, и только для этой площадки; новая ссылка на странице площадки создает другую. Скрипт:

  • проверяет сначала — он останавливается без изменений, если маршрутизатор уже использует блокировку сайта или 172.31.0.0/16, и предупреждает о других 10.x адресах;
  • создаёт сети (адрес, пул, сервер DHCP с хабом в качестве DNS).
  • создаёт интерфейс WireGuard и пира, клиента L2TP/IPsec, OSPF с фильтрами импорта/экспорта.
  • добавляет правила брандмауэра, которые разрешают трафик флота для блока этой площадки и пропускают его через NAT;
  • добавляет логин менеджера (используемый только из хаба) при управлении площадкой;
  • включает клиент NTP (time.cloudflare.com, pool.ntp.org), чтобы часовой метка маршрутизатора была правильной;
  • никогда не касается WAN, основного маршрута или чего-либо, не помеченного SOVA.

Вставьте его снова в любое время — после добавления сети, смены ключей или изменения адреса хаба. Он удаляет свои собственные записи SOVA и создает их заново. Чтобы удалить Sova из маршрутизатора, удалите объекты, комментарии которых начинаются с SOVA.

Применить к маршрутизатору

Для управляемой площадки, нажатие кнопки Применить к маршрутизатору на странице площадки передает текущий скрипт через туннель: маршрутизатор загружает его из хаба и импортирует в фоновом режиме. Туннель мигает в течение нескольких секунд. В первый раз вставляйте скрипт вручную, чтобы была создана учетная запись менеджера.

Создание сети

Маршрутизация & переключение при отказе

  • OSPF работает в каждом туннеле (приветствие каждые 5 секунд, смерть — через 20 секунд). WireGuard имеет стоимость 10, L2TP — 100, поэтому WireGuard всегда предпочтительнее.
  • Переключение при отказе: если WireGuard прекращает работу (блокировка UDP, проблема провайдера), трафик перенаправляется на L2TP/IPsec примерно через 20 секунд и автоматически возвращается. Панель мониторинга и оповещения показывают, когда площадка использует резервный путь.
  • Проверки маршрутов: хаб устанавливает маршруты филиала только в том случае, если они попадают в блок, принадлежащий этому филиалу, и приходят через его собственные туннели. Всё остальное отклоняется и вызывает оповещение о размещении чужих маршрутов — неправильно настроенный филиал не может перехватить трафик другого филиала.
  • Хаб рекламирует сводки всей флотилии, поэтому каждый филиал всегда направляет трафик компании в хаб.

В разделе Сеть → Маршруты (под Обзор) указаны маршруты, которые объявляет каждая площадка, отклонённые маршруты и соседние устройства хаба в OSPF.

Сети, созданные на маршрутизаторе

Каждая площадка имеет переключатель Общение сетей, созданных на маршрутизаторе (включено по умолчанию). Включено: любой интерфейс, добавленный вручную администратором филиала внутри блока площадки, объявляется всем площадкам. Выключено: разделяются только сети, созданные Sova. Сети за пределами блока площадки никогда не разделяются — они могут вступить в конфликт между филиалами; вместо этого назначьте такой интерфейсу адрес в блоке площадки.

Создание сети

Удалённые пользователи

Удалённый доступ → Удалённые пользователи → + Удалённый пользователь.

ПолеЗначение
ПрофильКорпоративный: через VPN проходят только сети компании. Полная передача: весь трафик выходит через хаб (пользователь просматривает ресурсы с IP-адреса хаба).
ПротоколыWireGuard, L2TP/IPsec или оба.
Срок действия истекаетПользователь автоматически отключается в этот день.
ДоступЧто может достичь пользователь: весь флот, вся площадка, один тип сети везде или одна сеть на одной площадке. Без каких-либо правил пользователь подключается, но ничего не достигает.

Новое пароль & с ключом invalидирует старый профиль. Отключение или удаление пользователя немедленно разрывает соединение с ним.

Группы (Продажи, IT, Подрядчики…) объединяют удалённых пользователей, чтобы одна политика охватывала всех: создайте их в разделе Удалённые пользователи → Группы, выберите пользователей и установите Установить группу. Политика также может назначать одного конкретного удалённого пользователя.

Создание сети

Подключение клиентов

WireGuard (рекомендуется)

Установите официальное приложение WireGuard, затем отсканируйте QR-код на странице пользователя (телефоны) или импортируйте скачанный .conf (компьютеры). Работает с любой сети, включая сети за другими NAT.

L2TP/IPsec (встроенный)

  • Сервер: публичный адрес хаба · Тип: L2TP/IPsec с предельно общим ключом · ключ, имя пользователя и пароль с страницы пользователя.
  • Для работы Windows за NAT требуется единожды изменить значение в реестре HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) и перезагрузить систему.
  • Корпоративный профиль на Windows: снимите флажок "Использовать стандартный шлюз в удаленной сети" и добавьте маршруты к 10.0.0.0/8 и 172.31.0.0/16 через VPN.
  • Два пользователя L2TP/IPsec, находящихся за одним публичным IP-адресом, мешают друг другу — дайте им WireGuard.

Удалённые пользователи получают хаб (172.31.0.1) в качестве DNS, поэтому внутренние имена работают.

Распределение настроек

Из списка удалённых пользователей (⋮ или правой кнопкой мыши) или страницы пользователя: Копировать конфигурацию WireGuard, Экспорт WireGuard (.conf), Копировать детали L2TP, Экспорт деталей L2TP (.txt).

Создание сети

Политики

По умолчанию каждый сайт подключён ко всем другим сайтам. Сеть → Политики добавляют правила разрешения/запрета между любыми сетями флота, которые применяются на хабе.

  • От / До: любая сеть внутри флота — блок площадок, одна сеть, все удалённые пользователи (10.255.0.0/16)…
  • Протокол и порт (например, TCP 445), а также применяется ли правило в обоих направлениях.
  • Порядок: правила проверяются сверху вниз; первое совпадение выигрывает. Отказ также прерывает уже открытые соединения.

Пример: запретить 10.0.0.0/8 → камерам 10.1.4.0/24, затем разрешить отделу безопасности доступ к 10.2.2.0/24 → камерам выше. Удалённые пользователи подчиняются своим собственным правилам доступа; политики применяются сверху.

Несколько источников и направлений

В всплывающем окне правил выберите тип (вся флотилия, площадка, сеть площадок, удалённые пользователи, IP/сеть), затем Добавить в список, чтобы добавить несколько из них на одну сторону одного правила.

Блокировка приложений и сайтов

Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…). Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers — managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager (Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.

Создание сети

Внутренний DNS

Хаб отвечает за внутренние зоны (Настройки) на 172.31.0.1 и перенаправляет всё остальное на публичный DNS. Филиалы DHCP и удалённые пользователи используют его автоматически. Созданные для вас имена:

НазваниеТочки для
hub.<zone>хаб
router.<site>.<zone>адрес туннеля филиала маршрутизатора
gw-<type>.<site>.<zone>каждый сетевой шлюз

Добавьте свой собственный в разделе Сеть → DNS, например, erp.hq → 10.1.1.10 становится erp.hq.corp.

Операционная

Панель мониторинга

Панель мониторинга состоит из блоков, которые вы можете расположить: перетащите блок по заголовку, измените его размер уголком, удалите его с помощью ×, добавьте больше с помощью Добавить блок и сохраните расположение — или сохраните несколько панелей мониторинга с именами, которые появляются под Dashboard в меню. По умолчанию верхний ряд — это график подключенных площадок и удалённых пользователей, онлайн в течение времени, рядом с Системным здоровьем (версия, CPU и RAM с историей, диск, время работы, службы, последний проход мониторинга, лицензия, последнее применение хаба). Другие блоки: открытые оповещения, задержка туннеля & потеря, трафик туннеля, площадки, маршруты, удалённые пользователи, управляемые устройства, состояние устройства и последние действия администратора. Графики выбирают свои площадки и временной интервал из собственных заголовков.

Операционная

Карта сети и инструменты

Сеть → Карта сети отображает текущее состояние вашей сети: Интернет, хаб, все площадки с их живыми туннелями (WireGuard, резервное или недоступное L2TP), транзитными IP-адресами и сетями, а также удалённым доступом. Перетаскивайте блоки для изменения расположения — расположение сохраняется — и сохраняйте расположения в закладках. Переключайте слои для управления интерфейсами, IP-адресами, сетями, CPU и потоком трафика. Правым кликом мыши на площадку открывается меню: пинг или трассировка маршрута, управление маршрутизатором.

Инструменты → Сеть выполняет команды ping, traceroute и DNS-поиск на хабе или на любом управляемом филиале. Маршрутизатор-цель — это устройство, которое отвечает на запросы от хаба, но не от филиала, указывая путь к филиалу.

Операционная

Мониторинг & оповещений

Каждые 30 секунд хаб проверяет каждый туннель (обмен рукопожатиями, сосед OSPF, пинг), каждого удалённого пользователя и каждое управляемое устройство, сохраняя историю в течение 30 дней (Обзор → Мониторинг).

ОповещениеКогда
Сайт недоступен (критически)Ни один туннель не передаёт трафик в течение 1,5 минут.
На резервном пути (предупреждение)WireGuard недоступен, и площадка работает через L2TP/IPsec.
Рекламирует иностранные маршруты (предупреждение)Филиал объявляет адреса за пределами своего блока.
Устройство выключеноУправляемый маршрутизатор перестаёт отвечать.
Неудачное применение конфигурации хабаНе удалось применить изменение к хабу.

Оповещения разрешаются автоматически и отправляются (открываются и закрываются) в Telegram, по электронной почте и WhatsApp в соответствии с настройками в разделе Настройки. Звонок в верхней части каждой страницы показывает, что требует внимания.

Обработка оповещений

Обзор → Оповещения: открытые оповещения находятся под Требует внимания. Я работаю над этим перемещает их в статус В обработке (остаются открытыми, но больше не отображаются в звонке); Тихо 1 час / Тихо день скрывают их на определённое время. История ниже поисковая и экспортируемая.

Центр уведомлений

Система → Уведомления: настройте Telegram, электронную почту и API WhatsApp Cloud в разделе Каналы, выберите, какие события отправлять куда, в разделе Админ-оповещения, и просматривайте все отправленные или неудачные сообщения в разделе Выйтная почта.

Операционная

Управление филиальными маршрутизаторами

Каждая страница площадки имеет две вкладки: Площадка (адреса, туннели, скрипт) и Управление (сам маршрутизатор, управляемый через туннель). Для площадки, которую Sova ещё не управляет, вкладка Управление предлагает Управлять этим маршрутизатором: вставить команду установки один раз, и затем изменения будут развертываться через туннель. Площадки → Все маршрутизаторы перечисляет все маршрутизаторы сразу для массовых действий, а также маршрутизаторы, добавленные по адресу. На каждом маршрутизаторе:

  • Обзор: модель, версия RouterOS, процессор, память, время работы, интерфейсы с трафиком, история состояния.
  • Общие: идентичность, часовой пояс, серверы NTP и DNS, перезапуск.
  • Веб-сайт & приложение фильтр: блокировка веб-сайтов и приложений по категориям (см. следующую тему).
  • Обновление: проверьте, скачайте и установите обновления RouterOS.
  • Инструменты: ping и traceroute с маршрутизатора, ping с хаба.

Массовые действия: выберите несколько устройств и установите зону времени, серверы NTP или DNS, проверьте или установите обновления, создайте резервную копию, перезапустите или выполните пинг — с результатом для каждого устройства.

Логин маршрутизатора в скрипте филиала (sova-mgr) принимает соединения только из диапазона туннелей хаба.

История трафика

На вкладке «Обзор» маршрутизатора отображаются данные о трафике интерфейсов (загрузка/разгрузка по интерфейсу) и приложений (по приложениям и сайтам, с общим счётом) для оконных систем за период от 10 минут до 7 дней. Образцы берутся каждый минуту и сохраняются в течение 30 дней. Трафик приложений учитывает запущенные приложения в разделах «Веб-приложения» &.

Живые изменения. На управляемом маршрутизаторе сохранение сети (порт, DHCP, диапазон), политики или DNS-серверов хаба сразу обновляет маршрутизатор, запись за записью через его API: скрипт не переимпортируется, а туннель не падает. Политики между двумя сетями одной площадки — трафик, который никогда не достигает хаба, — применяются на маршрутизаторе этой площадки в порядке, установленном на панели. Страница площадки показывает последний синхронизированный маршрутизатор и кнопку Синхронизировать сейчас, а хаб каждые 10 минут проверяет все управляемые маршрутизаторы.

Операционная

Фильтр приложения & сайта

On a device's Website & app filter tab, tick the apps and categories to block (social networks, video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script does not remove them; Remove takes them all off.

Операционная

Поиск, фильтры & экспорт

Площадки, удалённые пользователи, устройства, оповещения и журнал аудита используют одни и те же инструменты для поиска: вводите текст для поиска, добавляйте фильтры из меню, группируйте по любому полю, создавайте собственные правила (например, задержка выше 80 мс), сортируйте по нажатию на столбец, сохраняйте поиск в любимых (приватных или общих) и экспортируйте в CSV или Excel. Кнопка поиска в верхней части каждой страницы (Ctrl K) находит площадки, пользователей, DNS-имена и страницы.

Операционная

Администраторы & ролей

Система → Администраторы добавляет администраторов. Роль определяет, в какой области (сайты, удаленный доступ, политики, DNS, мониторинг, Менеджер, настройки…) администратор может видеть, просматривать или редактировать данные. Sova поставляется с Супер-администратором (все), Менеджером (управляет сетью) и Монитором (только для чтения); вы можете создать своих. Только Супер-администратор управляет администраторами, ролями и токенами API.

Филиалы. Администраторы организованы в виде дерева. Филиал владеет своими площадками и удалёнными пользователями: его администраторы видят и управляют только этими (и филиалами ниже него), в то время как администраторы с ролью «видит всё» видят весь хаб и выбирают филиал при создании или редактировании площадки или удалённого пользователя.

Забыли пароль: страница входа отправляет одноразовый код на электронную почту администратора (настраивайте SMTP в /etc/sova/smtp.env).

Каждый администратор может выбрать язык и тему панели для себя в разделе Профиль. Суперадминистратор может редактировать любые переводы в разделе Система → Перевод (применяется в реальном времени), добавлять новые языки или экспортировать язык в Excel и импортировать его обратно.

Операционная

Сброс пароля администратора

Вы заблокировали себя и не можете восстановить доступ по электронной почте? Запустите автономный инструмент сброса на хабе с правами суперпользователя. Он устанавливает новый пароль для учетной записи Super Admin непосредственно в базе данных и восстанавливает доступ к учетной записи — не требуется работающий логин, а данные площадки, туннеля или пользователей не затрагиваются.

curl -fsSL -o sova-reset-admin-password.sh \
  https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list   # list the superadmin accounts
sudo bash sova-reset-admin-password.sh          # reset (asks for the new password twice)

С несколькими супер-администраторами выберите одного с помощью --user NAME. Пароль вводится скрытым, никогда не на командной строке, и хранится в хешированном виде точно так же, как и на панели. Инструмент также поставляется вместе с каждой установкой в /opt/sova/tools/.

Операционная

Журнал аудита

Система → Журналы аудита записывают каждое изменение, кто его совершил, когда, с какого адреса и что изменилось — с панели и через API, а также входы и неудачные попытки входа.

Операционная

Резервное копирование & восстановление

Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users, policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups, and restores one. After a restore the hub re-applies itself within seconds.

Переход на новый VPS: установите Sova на новый сервер, скопируйте /etc/sova/secret.key с старого (ключи в резервной копии зашифрованы с его помощью), загрузите и восстановите резервную копию, затем настройте публичный адрес (Настройки) на новый сервер и повторно вставьте скрипты филиала.

Операционная

Обновления

Sova ежедневно проверяет наличие новых версий. В разделе Система → Обновление отображаются установленная версия, новые функции и история релизов; Применить обновление загружает релиз, проверяет подпись и контрольную сумму SecuryTik, создает резервную копию текущей версии, устанавливает обновление, мигрирует базу данных и перезапускает службы. Туннели продолжают работать во время обновления. Незапечатанные или изменённые релизы отклоняются.

Операционная

Лицензирование & тарифов

Каждая установка лицензируется отдельно, в зависимости от количества площадок и удалённых пользователей.

ТарифСайтыУдалённые пользователиЦена
Бесплатный21бесплатный
Лайт5330 USDT в месяц
Pro10650 USDT в месяц
Max2012100 USDT в месяц
Бесконечныйбесконечныйбесконечный175 USDT в месяц

Yearly billing is 10 × the monthly price (Unlimited: 2,000 USDT a year). System → License: sign in with your SecuryTik account or press Link this device and approve the code on your dashboard. Request a plan from the same page — every requested plan is approved for one month free — then pay in USDT or USDC on the dashboard. The licence is signed and verified offline: the hub keeps working through an internet outage, warns before a plan ends and gives a grace period before new sites and users are limited. When the grace period ends without renewal the hub locks and its tunnels stop until the licence is renewed.

Активизация обязательна. Новый хаб открывается только Система → Лицензия, пока он не зарегистрирован с учетной записью SecuryTik; тариф Free начинается с регистрации.

Операционная

Туннель Cloudflare

Чтобы получить доступ к панели на вашем собственном домене (например, vpn.company.com):

  1. В Cloudflare Zero Trust → Сети → Туннели создайте туннель и скопируйте его токен.
  2. В Sova, Система → Туннель Cloudflare: вставьте токен и сохраните — Sova устанавливает и запускает подключитель.
  3. В Cloudflare добавьте публичное имя хоста в туннеле, указывающем на http://localhost:80.

Только панель проходит через Cloudflare; туннели VPN всегда подключаются напрямую к публичному адресу хаба.

Ссылка

REST API

Система → API → Новый токен (супер-администратор). Выберите области доступа, необходимые токену — sites, ra, policies, dns, stats, devices, audit, для чтения или записи — опционально срок действия и лимит запросов. Секрет отображается один раз.

curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
Конечная точкаЦель
GET /api/v1/meОбласти и ограничения токена.
GET/POST /sites — GET/PATCH/DELETE /sites/{id}Сайты с текущим состоянием туннеля.
Создать PUT/DELETE /sites/{id}/networksДобавлять, изменять, удалять сети.
GET /sites/{id}/script — POST /sites/{id}/install-linkСкрипт филиала или 24-часовой монолитный скрипт.
GET/POST /ra — Создать PATCH/DELETE /ra/{id} — Редактировать PUT /ra/{id}/access — УдалитьУдалённые пользователи и к чему они имеют доступ.
GET /ra/{id}/wireguard.conf — Создать /ra/{id}/l2tp — Редактировать /ra/{id}/accounting — УдалитьПрофили и ежедневное онлайн-время / трафик.
/policies — Соединиться /dns — Настроить /network-types — МониторитьПолитики, записи DNS, типы сетей.
/stats/overview — Первый /stats/tunnels — Второй /alerts — Третий /audit — Четвертый /devices — ПятыйМониторинг данных.

Интерактивная справка с описанием каждого поля находится по адресу http://<hub>/api/v1/docs. Все изменения записываются в журнал аудита; изменения блокируются, когда лицензия заблокирована.

Ссылка

Вебхуки

Система → API → Вебхуки: добавьте HTTPS-URL и события для отправки — site.created, site.updated, site.deleted, ra.created, ra.updated, ra.deleted, alert.opened, alert.resolved. Каждое отправление — это POST-запрос в формате JSON, подписанный секретом конечной точки.

X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>

Неудачные доставки повторяются с увеличением интервала; конечная точка, которая постоянно не работает, отключается. Используйте кнопку теста, чтобы попробовать конечную точку.

Ссылка

Модель безопасности

  • Файрволл хаба позволяет только порты панели, SSH и VPN; всё между площадками проходит по цепочке политики хаба.
  • Частные ключи и пароли зашифрованы в состоянии покоя с использованием собственного ключа установки (/etc/sova/secret.key); дамп базы данных сам по себе ничего не раскрывает.
  • Панель процесса не имеет сетевых привилегий; отдельное агентство корня применяет проверенную конфигурацию.
  • Скрипты филиала содержат ключи филиала — ссылки на установку истекают через 24 часа; смените ключи, если скрипт утек.
  • Обновления и лицензии подписываются SecuryTik и проверяются в оффлайн-режиме.

Ссылка

Диагностика проблем

СимптомПроверить
Сайт никогда не подключаетсяНа маршрутизаторе: /interface wireguard peers print — последний рукопожатие. Позволяет ли межсетевой экран провайдера VPS UDP 51000+N? Правильно ли указан публичный адрес в настройках?
Скрипт останавливается с ошибкой "конфликт адреса"Маршрутизатор уже использует блок IP-адресов площадки или 172.31.0.0/16. Перенаправьте этот локальный сетевой адрес или выберите другой номер площадки.
Создать туннель, но без маршрутов/routing ospf neighbor print на маршрутизаторе; Страница маршрутов на хабе. Отклонённые маршруты означают, что филиал рекламирует иностранные адреса.
L2TP никогда не появляетсяБлокируется UDP 500/4500, или другой клиент L2TP использует тот же публичный IP.
Удалённый пользователь подключается, но не получает доступаПредоставьте пользователю правила доступа на его странице; проверьте политики.
Внутренние имена не разрешаютсяКлиент должен использовать 172.31.0.1 как DNS (филиал DHCP и профили делают это).
Панель недоступнаsystemctl status sova-api nginx; служба мониторинга здоровья перезапускает неисправные службы каждую минуту.

Логи: journalctl -u sova-agent -u sova-monitor -u sova-api. Последнее применение конфигурации: Система → Настройки.

Ссылка

# Часто задаваемые вопросы (ЧЗД) ## Что такое Sova? Sova — это VPN-хаб, разработанный для сетей MikroTik, который обеспечивает безопасное и надежное подключение к интернету. ## Как установить Sova? Для установки Sova необходимо выполнить следующие шаги: 1. Войдите в веб-интерфейс вашего роутера MikroTik. 2. Перейдите в раздел "Сервисы" -> "VPN" -> "Sova". 3. Следуйте инструкциям на экране для настройки и активации Sova. ## Какие протоколы VPN поддерживает Sova? Sova поддерживает следующие протоколы VPN: WireGuard, L2TP/IPsec, OpenVPN и STUN/TURN. Вы можете выбрать подходящий протокол в зависимости от ваших потребностей и предпочтений. ## Как создать учетную запись в Sova? Чтобы создать учетную запись: 1. Зарегистрируйтесь на официальном сайте Sova (www.sova.com). 2. Заполните форму регистрации, предоставив необходимые данные. 3. Подтвердите свою учетную запись по электронной почте. 4. Войдите в систему и настройте свои VPN-подключения. ## Можно ли использовать Sova на нескольких устройствах? Да, Sova поддерживает подключение нескольких устройств одновременно. Вы можете настроить VPN-подключения для различных операционных систем, таких как Windows, macOS, Linux, Android и iOS. ## Как управлять моими VPN-подключениями? Управление VPN-подключениями осуществляется через веб-интерфейс Sova. Вы можете активировать или деактивировать подключения, изменять настройки и просматривать историю подключений. ## Как обеспечить безопасность моих данных? Sova использует передовые методы шифрования для защиты ваших данных. Протоколы VPN, поддерживаемые Sova, обеспечивают безопасное соединение, защищая ваш трафик от перехвата. Также Sova предлагает дополнительные функции безопасности, такие как блокировка IP-адресов и защита от утечки DNS. ## Есть ли бесплатная версия Sova? Да, Sova предлагает бесплатный план с ограниченным количеством подключений и функциями. Для доступа к всем возможностям рекомендуется приобрести подписку. ## Как связаться с поддержкой Sova? Вы можете связаться с командой поддержки Sova через электронную почту [email protected] или через форму обратной связи на официальном сайте.

Требуется ли филиалам публичный IP-адрес?

Номер. Филиалы подключаются к хабу; только хабу требуется публичный IP.

Проходит ли интернет-соединение филиала через хаб?

Только трафик компании проходит через туннели. Удалённые пользователи с полной прозрачностью — единственные, чьё интернет-соединение проходит через хаб.

Могу ли я добавить филиал позже?

Да — создайте площадку и вставьте её скрипт. Другие филиалы научатся ему автоматически.

Какие маршрутизаторы поддерживаются?

MikroTik RouterOS 7 для филиалов. Удалённые пользователи на любом устройстве с WireGuard или L2TP/IPsec.

Что происходит, если хаб выходит из строя?

Филиалы сохраняют свои локальные сети и интернет; трафик между площадками восстанавливается, когда хаб возвращается. Храните резервные копии вне VPS для быстрого восстановления.

Нужна дополнительная помощь?

Электронная почта [email protected].