LinkMesh

Doku, Blog und Changelog durchsuchen

Die Dokumentation ist nur auf Englisch verfügbar.

ENDE

Air-gapped OpenTelemetry

Ihre OpenTelemetry-Flotte in einem Air-gapped Netz verwalten

Getrennte, eingestufte und eingeschränkte Netze brauchen ebenfalls zentrale Konfiguration, Rollout und Drift-Erkennung — können dafür aber keine Hersteller-Cloud erreichen. LinkMesh läuft vollständig innerhalb Ihrer Grenze, ganz ohne ausgehendes Internet: Collectors erreichen nur Ihren Server im eigenen Netz über Port 443, und Upgrades kommen aus einem internen Mirror. Selbst gehostet, mit Standard-Collectors aus dem Upstream und pro Collector statt pro Gigabyte abgerechnet.

LinkMesh bereitstellen →

25 Collectors nach kostenloser Registrierung · 5 ohne Registrierung Wie die kostenlose Stufe funktioniert

Zentrale Verwaltung ohne Leitung nach draußen

Eine Air-gapped-Flotte braucht alles, was eine verbundene auch braucht — einheitliche Konfiguration, gestaffelten Rollout, Drift-Erkennung — nur das eine nicht, was sie nicht haben kann: eine Route ins Internet. Aus diesen Gründen erreicht SaaS-Verwaltung sie nicht.

Die Verwaltungsebene kann nicht nach außen

Ein getrenntes, eingestuftes oder eingeschränktes Netz hat keine Route in eine Hersteller-Cloud. Ein Control Plane, das nach Hause telefoniert, läuft dort schlicht nicht — die Konfiguration kommt nie an.

SaaS-Werkzeuge setzen das Internet voraus

Die meisten Produkte zur Flottenverwaltung registrieren Collectors an einem gehosteten Endpunkt. Kappen Sie den ausgehenden Weg, und Enrollment, Konfigurationsverteilung und Upgrades hören stillschweigend auf zu funktionieren.

Jeder ausgehende Weg ist Angriffsfläche

In regulierten und hochsicheren Umgebungen muss jede Egress-Route abgesichert, begründet und auditiert werden. Ein Werkzeug, das das Internet braucht, ist ein Werkzeug, gegen das die Security kämpfen muss.

Upgrades setzen ein öffentliches Repository voraus

Collector- und Agent-Updates aus einem öffentlichen Paket-Repository oder einem Hersteller-CDN brechen ab, sobald keine Leitung nach draußen besteht — und Sie patchen von Hand, Host für Host.

Manuelle Konfiguration skaliert offline nicht

Ohne Control Plane innerhalb der Grenze fällt eine Air-gapped-Flotte auf SSH und kopierte Dateien zurück — genau das Drift- und Versionsproblem, das zentrale Verwaltung lösen sollte.

Proprietäre Agents, die Sie nicht prüfen können

Ein geschlossener Agent, der auf jedem Host als root läuft, ist überall eine Frage der Lieferkette — und in einer eingestuften Umgebung oft schon bei der ersten Prüfung ausgeschlossen.

Nichts überschreitet die Grenze

Der LinkMesh-Server, seine Datenbank, ein interner Artefakt-Mirror, Ihre Collectors und Ihre Backends liegen alle innerhalb des Air Gaps. Collectors erreichen den Server über eine Verbindung auf Port 443 im eigenen Netz und senden Telemetrie an Ihre Backends im eigenen Netz. Es gibt keine Leitung nach draußen — nicht für Konfiguration, nicht für Upgrades, nicht für Telemetrie.

AIR-GAPPED-BEREICH · keine Route ins InternetLinkMesh-Server + Ihre DatenbankKonfiguration · Rollout · Drift · Health · RBACInterner MirrorInstallationen · UpgradesPort 443 · Konfiguration · HealthUpgradesQuellenHosts · KubernetesApps · SyslogCollector-Flotteotelcol-contrib · Grafana AlloyStandard-Builds aus dem UpstreamIhre Backendsim eigenen Netzbeliebiges OTLPTelemetrieTelemetrie
Ein Bereich, kein Ausgang. Konfiguration und Health fließen zum Server im eigenen Netz, Upgrades kommen aus dem internen Mirror, und die Telemetrie bleibt auf internen Wegen — nichts erreicht das Internet.

01

Läuft vollständig innerhalb der Grenze

Problem

Ein Control Plane in einer Hersteller-Cloud kann keine Flotte verwalten, die keine Route zu dieser Cloud hat. In einem Air-gapped-Netz muss auch die Verwaltungsebene im Netz liegen.

LinkMesh

LinkMesh ist ein einzelner, selbst gehosteter Server, den Sie auf Ihrer eigenen VM, Ihrem Docker-Host oder Kubernetes-Cluster betreiben, mit Ihrer eigenen Datenbank — vollständig innerhalb Ihrer Grenze. Collectors erreichen ihn über Ihr eigenes Netz; nichts hängt von einem LinkMesh-SaaS ab.

Zentrale Collector-Verwaltung dort, wo die Flotte lebt — innerhalb des abgeschotteten Netzes.

Wie LinkMesh betrieben und abgesichert wird (Englisch) →
Die LinkMesh-Ansicht „Collectors“ — eine Flotte von OpenTelemetry Collectors mit Status, Version und Host-Ressourcen, bereitgestellt von einem selbst gehosteten LinkMesh-Server innerhalb des Netzes.
Ein Server im eigenen Netz verwaltet die ganze Flotte — keine Hersteller-Cloud, keine Leitung nach draußen.

02

Keine Abhängigkeit vom Internet

Problem

Jede Egress-Route in einer eingeschränkten Umgebung muss abgesichert, begründet und im Audit verteidigt werden. Eine Verwaltungsebene, die das öffentliche Internet braucht, ist eine Kontrolle, die Sie immer wieder erklären müssen.

LinkMesh

LinkMesh hat keine ausgehende Abhängigkeit zu einem Hersteller. Collectors verbinden sich eingehend mit Ihrem LinkMesh-Server im eigenen Netz; Sie können einen eigenen Reverse Proxy vorschalten und TLS auf Infrastruktur terminieren, die Sie kontrollieren. Nichts im Kreislauf reicht über Ihre Grenze hinaus.

Kein Hersteller-Egress, den Sie absichern, auditieren oder erklären müssen — der ganze Kreislauf bleibt innen.

Anleitung: LinkMesh hinter einem eigenen Reverse Proxy (Englisch) →

03

Eine Verbindung im eigenen Netz, über Port 443

Problem

Collectors in einem abgeschotteten Netz zu konfigurieren bedeutet meist SSH, eine Datei pro Host und einen Neustart, von dem man hofft, dass er geklappt hat — weil die Werkzeuge, die das automatisieren würden, eine unerreichbare Cloud brauchen.

LinkMesh

Jeder Collector öffnet eine einzige Verbindung zu Ihrem LinkMesh-Server im eigenen Netz über Port 443: otelcol-contrib mit dem Standard-opampsupervisor über OpAMP und Grafana Alloy über seinen nativen remotecfg-Endpunkt. RemoteConfig, Effective Config und Health laufen alle über diesen einen Weg im eigenen Netz — keine eingehenden Ports auf den Hosts, kein SSH.

Eine Verbindung pro Collector im eigenen Netz ersetzt eine ganze Flotte von SSH-Sitzungen — ohne jede Cloud.

Wie LinkMesh OpAMP und remotecfg spricht (Englisch) →

04

Installation und Upgrade aus einem internen Mirror

Problem

Collector- und Agent-Updates aus einem öffentlichen Repository oder Hersteller-CDN brechen ab, sobald keine Leitung nach draußen besteht, und erzwingen Patchen von Hand in der ganzen Flotte.

LinkMesh

Registrieren und aktualisieren Sie Collectors aus einer Artefaktquelle innerhalb Ihres Netzes — einem internen Paket-Mirror, den Sie selbst befüllen. Der Installationsweg ist dasselbe einzeilige Enrollment; er zeigt nur auf Ihren Mirror statt auf das öffentliche Internet, sodass Onboarding und Updates ohne Egress funktionieren.

Onboarding und Upgrades, die vollständig aus Ihrem eigenen Mirror laufen — ohne Verbindung nach außen.

Anleitung: otelcol-contrib über OpAMP anbinden (Englisch) →

05

Standard-Collectors aus dem Upstream, kein proprietärer Agent

Problem

Ein geschlossener Agent, der auf jedem Host als root läuft, ist überall ein Lieferkettenrisiko — und in einer eingestuften Umgebung wird er oft abgelehnt, bevor er überhaupt getestet wird.

LinkMesh

LinkMesh verwaltet Standard-Builds aus dem Upstream — otelcol-contrib über OpAMP und Grafana Alloy über remotecfg. Kein geforkter Collector, kein geschlossener Agent, den Sie nicht prüfen können. Ihr Security-Team prüft dieselben offenen Binärdateien, die auch die Community betreibt.

Prüfbare, austauschbare, offene Collectors — nichts auf dem Host, das Sie nicht auditieren können.

Wie ein Collector in LinkMesh abgebildet ist (Englisch) →

06

Eingeschränkter Zugriff und Audit für regulierte Umgebungen

Problem

Ein flaches, gemeinsam genutztes Control Plane ist ein Governance-Problem: Jeder kann alles ändern, und ein geleaktes Token kann alles im Netz registrieren oder umkonfigurieren.

LinkMesh

Organisieren Sie Collectors in Gruppen mit gruppenbezogenem Zugriff und registrieren Sie neue Collectors mit eingeschränkten Enrollment-Tokens statt mit geteilten Zugangsdaten. Benutzer sehen und ändern nur die Teile der Flotte, für die sie zuständig sind, und jede Änderung ist zuordenbar.

Verwaltung nach dem Least-Privilege-Prinzip und ein klarer Audit-Trail, passend zur Aufteilung eingestufter Umgebungen.

Wie Collector-Gruppen und Berechtigungen funktionieren (Englisch) →
Übersicht einer LinkMesh-Collector-Gruppe — Umgebung Production, Mitglieder, Tags und gruppenbezogene Zugriffsrechte.
Gruppen tragen Umgebung, Mitgliedschaft und eingeschränkten Zugriff — die Einheit, an der Sie Governance ausrichten.

Was LinkMesh ist — und was nicht

Was es ist

Ein selbst gehostetes Control Plane, das vollständig innerhalb einer Air-gapped-Grenze läuft und Standard-Collectors (otelcol-contrib und Grafana Alloy) über eine Verbindung auf Port 443 im eigenen Netz verwaltet — mit Enrollment und Upgrades aus einem internen Mirror.

Was es nicht ist

Es ist weder ein Telemetrie-Backend noch ein Datenspeicher, und es ist kein Werkzeug, das nach Hause telefoniert. LinkMesh nimmt Ihre Logs, Metriken und Traces weder auf noch indexiert oder speichert es sie, und es hat keine ausgehende Abhängigkeit zu einer Hersteller-Cloud — die Telemetrie bleibt auf Ihren internen Wegen und läuft nie über LinkMesh.

Wenn sich nichts ändert

Von allein wird nichts davon günstiger: Das Volumen wächst weiter, bereits versendete Daten lassen sich nicht zurückholen, und jeder zusätzliche Agent ist einer mehr, den Sie später wieder entfernen.

Wenn es läuft

  • Eine Rechnung pro Collector, die ein Volumenanstieg nicht bewegt.
  • Sensible Felder auf dem Host maskiert, bevor etwas das Netzwerk verlässt.
  • Jede Konfigurationsänderung ein Diff, das Sie prüfen und zurückrollen können.
  • Austauschbare Backends, weil nichts Proprietäres im Pfad sitzt.

Häufige Fragen

Braucht LinkMesh einen Internetzugang?

Nein. LinkMesh läuft vollständig in Ihrem Netz, ohne Abhängigkeit von einem LinkMesh-SaaS oder einer Hersteller-Cloud. Collectors verbinden sich über eine einzige Verbindung auf Port 443 mit Ihrem LinkMesh-Server im eigenen Netz; das funktioniert auch in vollständig Air-gapped und getrennten Umgebungen.

Wie funktionieren Collector-Upgrades ohne Leitung nach draußen?

Collectors werden aus einer Artefaktquelle innerhalb Ihres Netzes registriert und aktualisiert — einem internen Paket-Mirror, den Sie befüllen. Der Enrollment-Weg ist dieselbe einzeilige Installation; er zeigt auf Ihren Mirror statt auf das öffentliche Internet, sodass Onboarding und Updates keinen Egress brauchen.

Benötigt LinkMesh einen proprietären Agent?

Nein. LinkMesh verwaltet Standard-Collectors aus dem Upstream — otelcol-contrib über OpAMP und Grafana Alloy über remotecfg. Es gibt keinen geforkten Build und keinen geschlossenen Agent; auf Ihren Hosts läuft nichts, was Ihr Security-Team nicht prüfen oder ersetzen kann.

Wo werden meine Daten in einem Air-gapped-Deployment gespeichert?

In der Datenbank und Infrastruktur, die Sie innerhalb Ihrer Grenze bereitstellen. LinkMesh ist ein Control Plane und transportiert nur Konfiguration, Health und Status — Ihre Telemetrie fließt direkt von den Collectors an Ihre eigenen Backends im Netz und läuft nie über LinkMesh.

Worin unterscheidet sich das vom selbst gehosteten Control Plane?

Es ist derselbe selbst gehostete LinkMesh-Server, betrieben in einem vollständig getrennten Netz. Beim Self-Hosting geht es darum, das Control Plane auf eigener Infrastruktur zu betreiben; der Air-gapped-Betrieb bedeutet zusätzlich, dass es überhaupt keinen ausgehenden Internetzugang gibt — Enrollment und Upgrades kommen aus einem internen Mirror, und Collectors erreichen nur den Server im eigenen Netz.

Wie wird LinkMesh abgerechnet?

Pro verwaltetem Collector, nie nach Datenvolumen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung); darüber gilt ein fester Preis von USD 12.50 · CHF 12.00 · EUR 12.50 pro Collector und Monat bei jährlicher Abrechnung, und ab 200 Collectors steigt der Betrag nicht weiter.

Das Control Plane innerhalb des Air Gaps bereitstellen

Selbst gehostet, für getrennte Netze geeignet und pro Collector abgerechnet. Richten Sie es auf einer VM im eigenen Netz ein, registrieren und aktualisieren Sie aus Ihrem eigenen Mirror und verwalten Sie die ganze Flotte ohne Leitung nach draußen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung).

Control Plane auf einer beliebigen Linux-VM installieren — Ubuntu / Debian

curl -fsSL https://artifacts.saas.opensight.ch/binaries/linkmesh-server/latest/linkmesh-server_latest_amd64.deb -o linkmesh-server.deb && sudo apt install -y ./linkmesh-server.deb

RHEL / Rocky / AlmaLinux, Air-gapped-Installation und die vollständige Anleitung: Installationsanleitung →

Mit Ihrer eigenen Umgebung testen

Diese gepflegten Anleitungen führen von der Produktbewertung zur konkreten Konfiguration. Dokumentation auf Englisch.

Versionen und Grenzen vorab prüfen