Vazdušno izolovana VI: koliko stvarno košta nulti odlazni saobraćaj i šta vam ne kupuje
Vazdušna izolacija je operativna obaveza, a ne mrežno podešavanje. Jedanaest mesta na kojima uobičajen sistem za zaključivanje zove kući, kako nulti odlazni saobraćaj dokazati umesto proglasiti, koji sat ažuriranja nasleđujete na dan isključenja i koje obaveze vazdušna izolacija ne uklanja.
- arhitektura
- bezbednost
- ai
- suverenitet-podataka
Šta vazdušno izolovana postavka LLM-a zaista zahteva?
Troje, i samo prvo je mrežna promena. Morate popisati i zatvoriti svaku odlaznu putanju u sistemu koji podrazumeva pristup internetu na desetak slojeva koje niste sami napisali. Zatvaranje morate dokazati nečim što može da padne, jer tvrdnja o odlaznom saobraćaju vredi tačno onoliko koliko i test iza nje. I morate preuzeti vlasništvo nad satom ažuriranja — model, izvršno okruženje, GPU drajver, osnovna slika, zaostatak CVE — koji povezana postavka dobija besplatno, a izolovana ne.
Timovi potcenjuju treće. Vazdušna izolacija se obično predstavlja kao bezbednosna pobeda, i na sloju poverljivosti to i jeste. Ono što zapravo radi jeste da rizik poverljivosti koji ne možete da kontrolišete pretvara u rizik dostupnosti i aktuelnosti koji možete — a neko tu kontrolu mora stvarno da sprovodi, svakog meseca, sve dok sistem radi.
Ovo je inženjerski i praktičarski vodič utemeljen na produkcionoj isporuci sistema za pretragu i zaključivanje. Nije pravni savet i nije garancija usklađenosti. Da li vazdušna izolacija ispunjava određeni regulatorni ili ugovorni zahtev pitanje je za vašeg pravnog savetnika i revizora, a ne za dobavljača.
Prvo: „vazdušno izolovano" znači tri različite stvari
Većina nesuglasica oko vazdušno izolovane VI su terminološke i ispliva kasno, obično u ugovoru. Postoje tri različite topologije i po ceni se razlikuju za red veličine:
| Šta ljudi kažu | Šta to zaista jeste | Koliko košta |
|---|---|---|
| Kontrolisan odlazni saobraćaj | Uobičajena mreža, podrazumevano odbijanje odlaznog saobraćaja, kratka lista dozvola do internog ogledala | Nisko. Uglavnom politika i proksi |
| Odvojeno / bez interneta | Enklava nema putanju do interneta, ali ima internu dostupnost; ažuriranja stižu kontrolisanim internim kanalom | Srednje. Vlasnik cevovoda artefakata ste vi |
| Fizički vazdušno izolovano | Mrežne putanje nema uopšte. Artefakti prelaze na prenosivom medijumu, po proceduri pregleda | Visoko. Svaka promena je logistički događaj |
Skoro svaka organizacija koja razgovor otvara traženjem „vazdušno izolovane VI" opisuje prvi ili drugi red, a priličan broj njih će prvi red sasvim zadovoljiti. Reč je bitna zato što ona završava u bezbednosnom aneksu ugovora — a srednji red je mesto gde regulisane postavke zaista sleću: bez putanje do interneta, interno ogledalo, potpisana uvozna putanja.
Ako u ugovor upišete „vazdušno izolovano", a sprovodite prvi red, revizorski nalaz vas već čeka. Zapišite koji red mislite.
Sistem zove kući češće nego što mislite
Podrazumevani sistem za zaključivanje poseže napolje na više mesta nego što arhitektonska šema pokazuje, a opasna su ona koja otkazuju tiho ili koja u test okruženju uspevaju zato što je test okruženje imalo putanju. Otprilike po učestalosti kojom ih viđamo propuštene:
- Statistika korišćenja izvršnog okruženja. vLLM podrazumevano prikuplja statistiku korišćenja za rad preko CLI-ja i Dockera i izveštava na desetominutnom tajmeru. Isključuje se sa
VLLM_NO_USAGE_STATS=1,VLLM_DO_NOT_TRACK=1ili međuproizvođačkimDO_NOT_TRACK=1, odnosno kreiranjem datoteke~/.config/vllm/do_not_track. - Razrešavanje modela i tokenizatora pri prvom pozivu. Hugging Face biblioteke razrešavaju identifikator repozitorijuma prema Hubu osim ako im to ne zabranite.
HF_HUB_OFFLINE=1čini da svaki HTTP poziv baci grešku umesto da visi, što je ponašanje koje u enklavi želite;HF_HUB_DISABLE_TELEMETRY=1pokriva pingove o korišćenju kojetransformers,datasetsigradiousmeravaju krozhuggingface_hub. Offline režim isključuje telemetriju kao sporedni efekat. Greška koju ovo sprečava specifična je i česta: težine su lokalno pripremljene, ali tokenizator ili konfiguraciona datoteka nikada nisu bili u paketu, i prvi zahtev u produkciji to otkrije. - DNS. Najviše potcenjeno. Blokiranje odlaznog porta 443 uz razrešavač koji prosleđuje na internet znači da imena upita i dalje napuštaju enklavu — a DNS je klasičan prikriveni kanal za izvlačenje podataka upravo zato što preživljava naivna pravila o odlaznom saobraćaju. Enklavi treba autoritativan interni razrešavač koji ne prosleđuje dalje.
- NTP. Manje rizik odlaznog saobraćaja, više način otkaza: pomeranje sata kvari proveru TLS-a i istek tokena, a izolovana enklava bez internog izvora vremena odlazi u drift. Dajte joj izvor stratuma unutar granice.
- Opoziv sertifikata i ažuriranja CA skupa. OCSP i CRL upiti su odlazni pozivi koje pravi vaš TLS sloj, a ne vaš kod; zavisno od klijenta, ili dodaju kašnjenje ili otkazuju zatvoreno. Odlučite namerno: interni PKI, staplovanje ili dokumentovan meki otkaz.
- Osnovne slike kontejnera i instalacija paketa pri pokretanju. Ulazna tačka koja pri postavljanju pokreće
pip installili povlači osnovni sloj jeste internet zavisnost obučena u Dockerfile. Sve mora biti unapred ispečeno i pripremljeno. - Biblioteke za prijavu padova i grešaka. Biblioteke klase Sentry dodaju se jednom i zaborave, a prenose tragove steka — koji u servisu za zaključivanje mogu sadržati delove promptova.
- Provere licenci i prava korišćenja u komercijalnim komponentama, uključujući neka izdanja alata za nadzor i vektorskih baza.
- GPU drajver i proizvođački alati, koji nose sopstvene provere ažuriranja i telemetriju.
- Proveravači ažuriranja u kontrolnim tablama — Grafana i slični podrazumevano pinguju za nove verzije.
- Sve što agent može da dosegne. Ako sistem ima alate, sloj alata je po dizajnu odlazna površina. HTTP alat sa preširokom listom dozvola poništava mrežnu politiku iznad sebe, a ubacivanje promptova (prompt injection) je mehanizam koji će ga naći.
Promenljive okruženja za isključivanje sa te liste su ljubaznost dobrih dobavljača, a ne kontrola. Tretirajte ih kao dubinsku odbranu iza politike podrazumevanog odbijanja odlaznog saobraćaja — nikada kao samu politiku. Ona za koju niste znali je ona bez promenljive.
Dokažite, nemojte proglašavati
Garancija o odlaznom saobraćaju koju nijedan test ne može da obori jeste uverenje. Tri artefakta je pretvaraju u svojstvo, a treći je onaj koji će revizor tražiti:
Politika podrazumevanog odbijanja odlaznog saobraćaja na granici, izražena tamo gde je radno opterećenje ne može menjati — NetworkPolicy u Kubernetesu sa praznom listom dozvola, skup pravila zaštitnog zida, VPC bez rute. Podrazumevano odbij, dozvoli po izuzetku, a listu izuzetaka drži pod pregledom.
Provera pri gradnji koja pada na novi doseg. CI posao koji poredi površinu zavisnosti i konfiguracije i ruši gradnju kada se pojavi novo odlazno odredište najjeftiniji je od tri i onaj koji hvata regresije mesecima kasnije, kada osobe koja je enklavu postavila više nema.
Posmatranje u toku rada, a ne konfiguraciona datoteka. Dokaz koji zadovoljava recenzenta jeste zapis o tome šta je radno opterećenje pokušalo: logovi tokova ili snimak sa granice tokom reprezentativnog perioda, koji pokazuje svaki pokušaj povezivanja i njegov ishod. Konfiguracija govori šta ste nameravali. Logovi tokova govore šta se dogodilo. Brojači odbijenih veza su ujedno i najbolji rani signal upozorenja koji dobijate — novo odbijanje posle nadogradnje znači da se zavisnost predomislila oko potrebe za internetom.
To je ista disciplina kao test izolacije zakupaca u našem tekstu o izolaciji zakupaca u RAG-u: namerno tvrdite negaciju i tvrdnju napravite takvom da je CI može pokrenuti.
Sat koji nasleđujete
Onog dana kada se enklava zatvori, preuzimate vlasništvo nad svim što je ranije stizalo samo od sebe. To je deo koji se proceni na nulu, a zatim dominira tekućim troškovima.
Model stari, i niko vam to ne kaže. Povezane postavke se tiho poboljšavaju; izolovana je zamrznuta u trenutku uvoza. Osvežavanje modela postaje planiran projekat sa evaluacionim pragom, jer ne možete da se otkotrljate napred i posmatrate — morate znati da su nove težine bolje pre nego što pređu granicu, na sopstvenom evaluacionom skupu. Taj skup planirajte kao sredstvo, a ne kao naknadnu misao.
Sat CVE se ne zaustavlja. Prelazi na vaš sto. Izolovan sistem i dalje gomila upozorenja u izvršnom okruženju, u stablu Python zavisnosti, u osnovnoj slici, u vektorskoj bazi i u drajveru. Regulisani operateri u praksi voze dve kadence: planirani paket (mesečno ili kvartalno) i vanrednu putanju mimo rasporeda za sve što bezbednosni tim klasifikuje kao hitno. Oboje definišite unapred, uključujući ko odlučuje da CVE ispunjava uslove — to pravo pripada bezbednosnom timu naručioca, a zapis o njemu sprečava da se ta rasprava vodi tokom incidenta.
Paket je više od težina. Ponovljiv uvoz jeste: težine modela, zakačene po heš vrednosti, tokenizator i konfiguracija, slika izvršnog okruženja, potpuno zatvorenje zavisnosti, binarni fajl vektorske baze i verzija formata njenog indeksa, GPU drajver i CUDA build, i rezultati evaluacije koji su promenu opravdali. Izostavite format indeksa i pri obnavljanju otkrivate da se kolekcije ne otvaraju.
Prenosni medijum postaje vaša najveća napadna površina. To sledi direktno i predstavlja ironiju ovog dizajna: uklonili ste mrežu, pa lanac snabdevanja sada teče kanalom sa manje kontrola nego što ih je mreža imala. Pakete potpisujte i potpise proveravajte iznutra, a ne spolja. Težine zakačite po digestu. Pri uvozu skenirajte. I dajte prednost formatu safetensors u odnosu na kontrolne tačke zasnovane na pickle-u — učitavanje PyTorch .bin kontrolne tačke deserijalizuje pickle, što je putanja do izvršavanja koda, a „preuzeli smo je sa uglednog mesta" nije kontrola kada je datoteka prešla na USB-u kroz troje ruku.
Šta vazdušna izolacija ne kupuje
Ovde vredi biti direktan, jer se vazdušna izolacija često prodaje kao zaključak o usklađenosti umesto kao arhitektonska odluka.
Ne uklanja regulatorne obaveze. Zahtev za beleženjem iz člana 12 Akta o VI za visokorizične sisteme ne pravi razliku između povezane i izolovane postavke, a obaveze prijavljivanja incidenata po NIS2 važe za sistem u kontrolnoj sobi tačno kao i za onaj u data centru. GDPR obaveze prate lične podatke, a ne mrežnu topologiju. Ako išta, izolacija otežava pripremu dokaza, jer su i logovi unutra — isplanirajte kako izlaze i uz koju redakciju pre nego što vam zatrebaju. O tome koje su obaveze zaista već na snazi pisali smo u tekstu šta važi od 2. avgusta 2026..
Ne zaustavlja ubacivanje promptova. Menja isplativost, ne ranjivost. Vazdušna izolacija otežava izvlačenje na internet; ne čini ništa povodom izvlačenja ka drugom zakupcu, drugom korisniku ili drugom dokumentu unutar iste enklave — zbog čega izolacija unutar granice ostaje zaseban inženjerski problem sa sopstvenim testovima.
Ne rešava insajdera, koji je sada akter sa najviše pristupa i najmanje mrežnih kontrola na putu.
Ne čini težine modela vrednim poverenja. I dalje verujete onome ko ih je trenirao. Poreklo, licencni uslovi i kačenje po heš vrednosti isti su posao kao i ranije, a vazdušna izolacija garantuje samo da loš artefakt posle uvoza ostaje na mestu.
I sama po sebi ne ispunjava zahteve za držanjem podataka u određenom području. Enklava u pogrešnoj jurisdikciji i dalje je u pogrešnoj jurisdikciji.
Kada je to pravi odgovor
Vazdušna izolacija je srazmerna kada je zahtev spoljašnji i konkretan: poverljiva ili odbrambena opterećenja, OT i ICS okruženja gde mrežna granica iz bezbednosnih razloga već postoji, i ugovorni uslovi koji topologiju imenuju. Pravi je izbor i kada je iskren odgovor na pitanje „šta se dešava ako ovi podaci jednom dospeju na internet" neprihvatljiv pri bilo kojoj verovatnoći.
Za većinu regulisanih opterećenja u EU srazmeran odgovor je jedan red više u tabeli: podrazumevano odbijanje odlaznog saobraćaja, interno ogledalo, zaključivanje na teritoriji EU pod vašom kontrolom, sa izolacionim svojstvima koja su testirana, a ne tvrđena. To donosi veliku većinu koristi za poverljivost uz delić operativnih troškova i drži sat ažuriranja pod kontrolom. Okvir odlučivanja za taj izbor — sopstveno hostovanje, API u regionu EU ili hostovanje u SAD, usmereno po opterećenju umesto izabrano jednom zauvek — nalazi se u našem tekstu o privatnom LLM zaključivanju i sopstvenom hostovanju u EU.
Način otkaza koji najčešće viđamo nije tim koji je pogrešno izabrao. To je tim koji je „vazdušno izolovano" izabrao kao reč, sproveo prvi red, u bezbednosni aneks upisao treći i nikada izgradio cevovod artefakata — pa osamnaest meseci kasnije enklava vozi zamrznut sistem sa nepregledanim zaostatkom CVE, što je gora bezbednosna pozicija od povezane postavke koju je zamenila.
Ako utvrđujete koji red vam je zaista potreban ili računate cenu cevovoda za onaj koji ste već obećali, to je kratak razgovor za početak. Naše stranice bezbednost i usklađenost postavljaju kako pristupamo ostalom.