01
インストール前に保持する履歴とインデックスを選択する
プルーニングされたBitcoin Coreノードはブロックを検証しますが、設定されたターゲット近くに保つために検証後に古いブロックファイルを削除します。クライアントが任意の履歴ブロックデータを必要としない場合にのみプルーニングを選択してください。Bitcoin Coreのドキュメントでは、プルーニングは完全なトランザクションインデックスと互換性がなく、プルーニングから非プルーニング運用に戻すにはブロックチェーンの再構築と再ダウンロードが必要とされています。
まずすべてのウォレット、エクスプローラー、アプリケーションクエリをリストし、インデックス作成、ブロックフィルター、履歴読み取りが必要かどうかを判断してください。現在の要件、選択したインデックス、データベース状態、ログ、更新作業、将来の成長に合わせてディスクをサイズ設定してください。日付のないチェーンサイズの数値を永続的な最小値として使用しないでください。
02
リリースを確認し、サービスを隔離する
公式のBitcoin Coreリリースチャネルからダウンロードし、現在のチェックサムと署名手順に従ってください。検証とは、アーカイブハッシュがリストにあり、署名が信頼することを選択したキーからのものであることを確認することです。ダウンロードが成功しただけでは出所の証拠にはなりません。リリース、検証日、関連するフィンガープリントを変更記録に保存してください。
専用の非特権サービスアカウントでデーモンを実行し、データディレクトリの権限を制限してください。オペレーティングシステムをパッチ適用し、必要なサービスのみを公開し、ノード管理とアプリケーション資格情報を分離してください。ノードがウォレットもロードする場合、ウォレットのバックアップとキー管理を別の高リスクプロセスとして扱ってください。ブロックチェーンデータのコピーはウォレットマテリアルの代わりにはなりません。
03
RPCを公共インターネットから遠ざける
Bitcoin Coreの公式インターフェースドキュメントでは、公共のインターネット上でRPCを有効にしないように記載されています。認証は接続を暗号化せず、RPCはノードを制御し、プライベートデータにアクセスし、ウォレットが存在する場合は金銭的損失を引き起こす可能性があります。可能な場合はlocalhostに保持してください。リモートアプリケーションの場合は、VPNやSSH転送などの安全なプライベートパスを使用し、ネットワーク到達可能性とオペレーティングシステムのアイデンティティの両方を制限してください。
静的RPCパスワードが設定されていない場合、Cookie認証が推奨されるローカルデフォルトです。有効なRPC資格情報は強力なものとして扱ってください。メソッド許可リストは有用な制御ですが、システム分離の代替にはなりません。ピアツーピアインターフェースはRPCとは別です。インバウンドピアを受け入れる場合は、意図したP2Pサービスのみを公開し、現在のリリースドキュメントに従ってホストファイアウォールを確認してください。
04
同期の受け入れ基準を定義する
初期同期はCPU、ディスク、ネットワークを長時間使用する可能性があるため、容量に余裕を持たせ、選択したハードウェア、ピア、現在のチェーンを観察する前に完了時間を約束しないでください。ディスクの空き容量、プロセスの再起動、ピアの状態、現在のBitcoin Core RPCドキュメントで公開されている同期フィールドを監視してください。最良のブロック、ヘッダー状態、初期ブロックダウンロードインジケーターを証拠として記録しますが、ハードコードされた高さではなく現在のネットワーク状態と比較してください。
期待される結果は、自動的に起動し、未解決の検証エラーを報告せず、文書化されたRPCフィールドに従って現在のチェーンに到達し、意図したピアに接続し、承認されたパスを通じてのみRPCを公開するノードです。この受け入れチェックリストをデプロイされたノードで実行してください。これはここで主張される結果ではありません。
05
メンテナンスと復旧を計画する
公式のリリースおよびセキュリティアナウンスを購読し、アップグレード前にリリースノートを確認し、クリーンにシャットダウンし、ロールバックまたは再インストール手順を保持してください。ディスクの空き容量が危険になる前にアラートを出し、アプリケーション要件が変わったらプルーニングとインデックスの選択を再評価してください。プルーニングされたノードは、一部のリカバリパスで完全な再ダウンロードが必要になる場合があるため、ランブックにネットワーク時間とデータ可用性を含めてください。
構成とウォレットの素材はそれぞれの機密性に応じてバックアップしてください。ただし、ブロックチェーンの状態は必要に応じてネットワークから再構築できると想定してください。秘密鍵を公開したり、本番の資格情報を再利用したりせずにリカバリをテストしてください。無制限転送は同期やピア操作中の請求を簡素化できますが、同期速度を保証するものではなく、帯域幅とリソースの監視に代わるものではありません。
直接の回答
このガイドに関する質問
プルーニングされた Bitcoin Core ノードは依然として完全な検証ノードですか?
チェーンを検証しますが、古いブロックファイルをすべて保持するわけではありません。これにより履歴データアクセスが制限され、txindexと競合し、非プルーニング運用への復帰にはブロックチェーンの再ダウンロードが必要になります。
強力なパスワードでBitcoin Core RPCを公開できますか?
公共のインターネットには公開されません。Bitcoin Coreは、RPC認証がトラフィックを暗号化せず、インターフェースが任意のインターネット入力に対して強化されていないと述べています。システム分離を備えたlocalhostまたは安全なプライベートパスを使用してください。