← Nazaj na vse objave
5. avgust 2026TechRevati

Zračno ločena UI: koliko v resnici stane ničelni odhodni promet in česa vam ne kupi

Zračna ločitev je operativna zaveza, ne omrežna nastavitev. Enajst mest, kjer običajen sklad za sklepanje kliče domov, kako ničelni odhodni promet dokazati namesto razglasiti, katero uro posodobitev podedujete na dan izklopa in katerih obveznosti zračna ločitev ne odstrani.

  • arhitektura
  • varnost
  • ai
  • suverenost-podatkov

Kaj zračno ločena postavitev LLM v resnici zahteva?

Troje, in le prvo je omrežna sprememba. Popisati in zapreti morate vsako odhodno pot v skladu, ki predpostavlja dostop do interneta na ducat plasteh, ki jih niste napisali sami. Zaprtje morate dokazati z nečim, kar lahko pade, ker je trditev o odhodnem prometu vredna natanko toliko kot preizkus za njo. In prevzeti morate lastništvo nad uro posodobitev — model, izvajalno okolje, gonilnik GPE, osnovna slika, zaostanek CVE — ki jo povezana postavitev dobi zastonj, izolirana pa ne.

Ekipe podcenjujejo tretje. Zračna ločitev je običajno predstavljena kot varnostna zmaga in na ravni zaupnosti to tudi je. V resnici pa pretvori tveganje zaupnosti, ki ga ne morete nadzorovati, v tveganje razpoložljivosti in aktualnosti, ki ga lahko — nekdo pa mora ta nadzor dejansko izvajati, vsak mesec, tako dolgo, kot sistem teče.

To je inženirsko in praktično vodilo, utemeljeno na produkcijski dostavi sistemov za pridobivanje in sklepanje. Ni pravni nasvet in ni jamstvo skladnosti. Ali zračna ločitev izpolnjuje določeno regulatorno ali pogodbeno zahtevo, je vprašanje za vašega pravnega svetovalca in revizorja, ne za dobavitelja.

Najprej: »zračno ločeno« pomeni tri različne stvari

Večina nesoglasij o zračno ločeni UI je besediščnih in se pokaže pozno, običajno v pogodbi. Obstajajo tri različne topologije in po stroških se razlikujejo za velikostni red:

Kar ljudje rečejoKar to dejansko jeKoliko stane
Nadzorovan odhodni prometObičajno omrežje, privzeta zavrnitev odhodnega prometa, kratek seznam dovoljenj do notranjega zrcalaNizko. Večinoma politika in posredniški strežnik
Odklopljeno / brez internetaEnklava nima poti do interneta, ima pa notranjo dosegljivost; posodobitve prihajajo po nadzorovanem notranjem kanaluSrednje. Lastnik cevovoda artefaktov ste vi
Fizično zračno ločenoSploh ni omrežne poti. Artefakti prečkajo na izmenljivem mediju, po postopku pregledaVisoko. Vsaka sprememba je logistični dogodek

Skoraj vsaka organizacija, ki pogovor odpre s prošnjo za »zračno ločeno UI«, opisuje prvo ali drugo vrstico, in lepemu delu bo prva povsem zadostovala. Beseda je pomembna, ker je to tista, ki konča v varnostni prilogi pogodbe — srednja vrstica pa je tam, kjer regulirane postavitve v resnici pristanejo: brez poti do interneta, notranje zrcalo, podpisana uvozna pot.

Če v pogodbo zapišete »zračno ločeno«, izvajate pa prvo vrstico, vas revizijska ugotovitev že čaka. Zapišite, katero vrstico mislite.

Sklad kliče domov pogosteje, kot mislite

Privzet sklad za sklepanje sega navzven na več mestih, kot jih kaže arhitekturna shema, nevarna pa so tista, ki odpovejo tiho ali ki v testnem okolju uspejo, ker je testno okolje imelo pot. Približno po pogostosti, s katero jih vidimo spregledane:

  1. Statistika uporabe izvajalnega okolja. vLLM privzeto zbira statistiko uporabe za rabo prek CLI in Dockerja ter poroča na desetminutnem časovniku. Izklopite z VLLM_NO_USAGE_STATS=1, VLLM_DO_NOT_TRACK=1 ali medproizvajalskim DO_NOT_TRACK=1, oziroma z ustvarjanjem datoteke ~/.config/vllm/do_not_track.
  2. Razreševanje modela in tokenizatorja ob prvem klicu. Knjižnice Hugging Face razrešijo identifikator repozitorija proti Hubu, razen če jim tega ne prepoveste. HF_HUB_OFFLINE=1 poskrbi, da vsak klic HTTP sproži napako namesto da bi visel, kar je vedenje, ki ga v enklavi želite; HF_HUB_DISABLE_TELEMETRY=1 pokrije pinge o uporabi, ki jih transformers, datasets in gradio usmerjajo skozi huggingface_hub. Način brez povezave telemetrijo izklopi kot stranski učinek. Napaka, ki jo to prepreči, je specifična in pogosta: uteži so lokalno pripravljene, tokenizator ali konfiguracijska datoteka pa nikoli ni bila v paketu, in prva zahteva v produkciji to odkrije.
  3. DNS. Najbolj podcenjeno. Blokiranje odhodnih vrat 443 ob razreševalniku, ki posreduje na internet, pomeni, da imena poizvedb še vedno zapuščajo enklavo — DNS pa je klasični prikriti kanal za izvoz podatkov prav zato, ker preživi naivna pravila o odhodnem prometu. Enklava potrebuje avtoritativni notranji razreševalnik, ki ne posreduje naprej.
  4. NTP. Manj tveganje odhodnega prometa kot način odpovedi: zdrs ure pokvari preverjanje TLS in poteke žetonov, izolirana enklava brez notranjega vira časa pa drsi. Dajte ji vir stratuma znotraj meje.
  5. Preklic certifikatov in posodobitve zbirke CA. Poizvedbe OCSP in CRL so odhodni klici, ki jih opravi vaša plast TLS in ne vaša koda; odvisno od odjemalca bodisi dodajo zakasnitev bodisi odpovejo zaprto. Odločite se namerno: notranji PKI, spenjanje (stapling) ali dokumentirana mehka odpoved.
  6. Osnovne slike vsebnikov in nameščanje paketov ob zagonu. Vstopna točka, ki ob uvajanju požene pip install ali potegne osnovno plast, je internetna odvisnost v obleki Dockerfila. Vse mora biti vpečeno in pripravljeno vnaprej.
  7. Knjižnice za poročanje o sesutjih in napakah. Knjižnice razreda Sentry se dodajo enkrat in pozabijo, prenašajo pa sledi sklada — te pa lahko v storitvi za sklepanje vsebujejo odlomke pozivov.
  8. Preverjanja licenc in upravičenj v komercialnih komponentah, vključno z nekaterimi izdajami opazovalnih orodij in vektorskih baz.
  9. Gonilnik GPE in orodja proizvajalca, ki nosijo lastna preverjanja posodobitev in telemetrijo.
  10. Preverjalniki posodobitev v nadzornih ploščah — Grafana in sorodni privzeto pingajo za novimi različicami.
  11. Karkoli, kar lahko doseže agent. Če ima sistem orodja, je plast orodij po zasnovi odhodna površina. Orodje HTTP s preohlapnim seznamom dovoljenj razveljavi omrežno politiko nad seboj, vstavljanje pozivov (prompt injection) pa je mehanizem, ki ga bo našel.

Okoljske spremenljivke za izklop s tega seznama so vljudnost dobrih dobaviteljev, ne nadzor. Obravnavajte jih kot poglobljeno obrambo za politiko privzete zavrnitve odhodnega prometa — nikoli kot samo politiko. Tista, za katero niste vedeli, je tista brez spremenljivke.

Dokažite, ne razglašajte

Jamstvo o odhodnem prometu, ki ga noben preizkus ne more ovreči, je prepričanje. Trije artefakti ga spremenijo v lastnost, tretjega pa bo revizor zahteval:

Politika privzete zavrnitve odhodnega prometa na meji, izražena tam, kjer je delovna obremenitev ne more urejati — NetworkPolicy v Kubernetesu s praznim seznamom dovoljenj, nabor pravil požarnega zidu, VPC brez poti. Privzeto zavrni, dovoli po izjemi, seznam izjem pa naj ostane pod pregledom.

Preverjanje ob gradnji, ki pade ob novem dosegu. Opravilo CI, ki primerja površino odvisnosti in konfiguracije ter podre gradnjo, ko se pojavi nov odhodni cilj, je najcenejše od treh in tisto, ki ujame regresije mesece pozneje, ko oseba, ki je enklavo postavila, ni več tam.

Opazovanje med izvajanjem, ne konfiguracijska datoteka. Dokaz, ki zadovolji pregledovalca, je zapis o tem, kaj je delovna obremenitev poskusila: dnevniki tokov ali zajem z meje čez reprezentativno obdobje, ki kaže vsako poskušeno povezavo in njeno razsodbo. Konfiguracija pove, kaj ste nameravali. Dnevniki tokov povedo, kaj se je zgodilo. Števci zavrnjenih povezav so hkrati najboljši zgodnji opozorilni signal, ki ga dobite — nova zavrnitev po nadgradnji pomeni, da si je odvisnost premislila glede potrebe po internetu.

To je ista disciplina kot preizkus izolacije najemnikov v našem zapisu o izolaciji najemnikov v RAG: namerno trdite nikalno in trditev naredite takšno, da jo CI lahko požene.

Ura, ki jo podedujete

Na dan, ko se enklava zapre, prevzamete lastništvo nad vsem, kar je prej prihajalo samo od sebe. To je del, ki se ovrednoti z nič in nato prevlada nad tekočimi stroški.

Model se stara in nihče vam tega ne pove. Povezane postavitve se tiho izboljšujejo; izolirana je zamrznjena ob uvozu. Osvežitev modela postane načrtovan projekt z ocenjevalnim pragom, ker se ne morete zapeljati naprej in opazovati — vedeti morate, da so nove uteži boljše, preden prečkajo mejo, na vaši lastni ocenjevalni zbirki. To zbirko načrtujte kot sredstvo, ne kot naknadno misel.

Ura CVE se ne ustavi. Premakne se na vašo mizo. Izoliran sklad še vedno kopiči opozorila v izvajalnem okolju, v drevesu odvisnosti Pythona, v osnovni sliki, v vektorski shrambi in v gonilniku. Regulirani operaterji v praksi vozijo dve kadenci: načrtovani paket (mesečno ali četrtletno) in izredno pot mimo urnika za vse, kar varnostna ekipa razvrsti kot nujno. Oboje določite vnaprej, vključno s tem, kdo odloča, da CVE izpolnjuje pogoje — ta pravica pripada varnostni ekipi naročnika, zapis o njej pa prepreči, da bi se ta prepir zgodil med incidentom.

Paket je več kot uteži. Ponovljiv uvoz je: uteži modela, pripete po zgoščeni vrednosti, tokenizator in konfiguracija, slika izvajalnega okolja, celotno zaprtje odvisnosti, binarna datoteka vektorske shrambe in različica formata njenega indeksa, gonilnik GPE in gradnja CUDA ter rezultati ocenjevanja, ki so spremembo utemeljili. Izpustite format indeksa in ob obnovitvi odkrijete, da se zbirke ne odprejo.

Prenosni medij postane vaša največja napadalna površina. To sledi neposredno in je ironija te zasnove: odstranili ste omrežje, zato dobavna veriga zdaj teče po kanalu z manj nadzori, kot jih je imelo omrežje. Pakete podpisujte in podpise preverjajte znotraj, ne zunaj. Uteži pripnite po digestu. Ob uvozu preglejte. In pred kontrolnimi točkami na osnovi pickle imejte prednost safetensors — nalaganje kontrolne točke PyTorch .bin deserializira pickle, kar je pot do izvajanja kode, »prenesli smo jo z ugledne strani« pa ni nadzor, ko je datoteka prečkala na ključku USB skozi troje rok.

Česa zračna ločitev ne kupi

Tu je vredno biti neposreden, ker se zračna ločitev pogosto prodaja kot sklep o skladnosti in ne kot arhitekturna odločitev.

Ne odstrani regulatornih obveznosti. Zahteva po beleženju iz 12. člena Akta o UI za visoko tvegane sisteme ne razlikuje med povezano in izolirano postavitvijo, dolžnosti poročanja o incidentih po NIS2 pa veljajo za sistem v nadzorni sobi natanko tako kot za sistem v podatkovnem centru. Obveznosti GDPR sledijo osebnim podatkom, ne omrežni topologiji. Če že, izolacija oteži pripravo dokazov, ker so dnevniki prav tako znotraj — načrtujte, kako bodo prišli ven in pod kakšno redakcijo, preden jih boste potrebovali. O tem, katere obveznosti so dejansko že v veljavi, smo pisali v kaj velja od 2. avgusta 2026.

Ne ustavi vstavljanja pozivov. Spremeni izplačilo, ne ranljivosti. Zračna ločitev otežuje izvoz na internet; ne naredi ničesar glede izvoza k drugemu najemniku, drugemu uporabniku ali v drug dokument znotraj iste enklave — zato izolacija znotraj meje ostaja ločen inženirski problem s svojimi preizkusi.

Ne naslovi notranjega akterja, ki je zdaj tisti z največ dostopa in z najmanj omrežnimi nadzori na poti.

Uteži modela ne naredi vrednih zaupanja. Še vedno zaupate tistemu, ki jih je natreniral. Izvor, licenčni pogoji in pripenjanje po zgoščeni vrednosti so isto delo kot prej, zračna ločitev pa jamči le, da slab artefakt po uvozu ostane na mestu.

In sama po sebi ne izpolni zahtev po hrambi podatkov v določenem območju. Enklava v napačni jurisdikciji je še vedno v napačni jurisdikciji.

Kdaj je to pravi odgovor

Zračna ločitev je sorazmerna, kadar je zahteva zunanja in specifična: tajne ali obrambne obremenitve, okolja OT in ICS, kjer omrežna meja iz varnostnih razlogov že obstaja, in pogodbeni pogoji, ki topologijo poimenujejo. Prava izbira je tudi, kadar je iskren odgovor na vprašanje »kaj se zgodi, če ti podatki enkrat pridejo na internet« nesprejemljiv pri katerikoli verjetnosti.

Za večino reguliranih obremenitev v EU je sorazmeren odgovor eno vrstico višje v tabeli: privzeta zavrnitev odhodnega prometa, notranje zrcalo, sklepanje na ozemlju EU pod vašim nadzorom, z izolacijskimi lastnostmi, ki so preizkušene in ne zatrjevane. To prinese veliko večino koristi za zaupnost ob delcu operativnih stroškov in ohrani uro posodobitev obvladljivo. Okvir odločanja za to izbiro — lastno gostovanje, API v regiji EU ali gostovanje v ZDA, usmerjeno po obremenitvi in ne izbrano enkrat za vselej — je v našem zapisu o zasebnem sklepanju LLM in lastnem gostovanju v EU.

Način odpovedi, ki ga vidimo najpogosteje, ni ekipa, ki je izbrala narobe. Je ekipa, ki je izbrala »zračno ločeno« kot besedo, izvedla prvo vrstico, v varnostno prilogo zapisala tretjo in nikoli zgradila cevovoda artefaktov — tako da osemnajst mesecev pozneje enklava vozi zamrznjen sklad z nepregledanim zaostankom CVE, kar je slabši varnostni položaj od povezane postavitve, ki jo je zamenjala.

Če ugotavljate, katero vrstico v resnici potrebujete, ali računate stroške cevovoda za tisto, ki ste jo že obljubili, je to kratek pogovor za začetek. Naši strani varnost in skladnost postavljata, kako pristopamo k ostalemu.