Перейти к основному контенту

Проверка TLS на каналах Клавдия

Клавдий использует TLS для всех каналов: веб-интерфейс, серверы IMAP и SMTP, внутрикластерный трафик между узлом и сервером хранилища, поиск (Solr). Сертификаты хранятся централизованно в зашифрованном виде в базе и применяются всеми ролями на узле — без раздельных файлов на диске.

Загрузка и замена сертификата через веб-интерфейс — см. Установка → Общие настройки → TLS-сертификат. Здесь — технические детали.

Сертификат выбирается в следующем приоритете:

  1. Хранилище в базе (config.tls_certificates, is_active=true) — приоритетнее. Загружается через веб-интерфейс. Расшифровывается (AES-256-GCM) и пишется во временный PEM-файл.
  2. Переменная окружения KLVD_WEB_SSL_CERT (путь к PEM-файлу, сертификат и ключ в одном файле) — резерв, если в базе сертификата нет.
  3. Отсутствие — только HTTP, без HTTPS. Не рекомендуется для рабочей эксплуатации.

При смене активного сертификата в базе фоновый poller tls.cert.watch (раз в 60 секунд) обнаруживает расхождение отпечатка и перезапускает слушатели (веб-интерфейс, IMAP, SMTP, хранилище) без перезапуска узла.

  • Порт: KLVD_WEB_LISTEN_PORT (по умолчанию 8001). При наличии сертификата поднимается HTTPS.

  • Сертификат: из базы или KLVD_WEB_SSL_CERT.

  • Принудительный HTTPS: KLVD_WEB_FORCE_SSL=1 — узел остановится с ошибкой при отсутствии сертификата (защита от случайного HTTP в рабочей эксплуатации).

  • IMAP: сертификат из базы (тег imap) или KLVD_IMAP_SSL_CERT. См. Установка → Сервер IMAP.

  • SMTP: сертификат из базы (тег smtp) или KLVD_SMTP_SSL_CERT. См. Установка → Сервер SMTP.

Узел обращается к серверу хранилища (роль storage, порт KLVD_STORAGE_LISTEN_PORT, по умолчанию 8444) для чтения и записи чанков писем. Этот трафик тоже шифруется TLS — переиспользуется тот же активный сертификат из базы (тег storage).

Как это работает

  • Сервер хранилища (роль storage): при старте грузит сертификат из базы → поднимает HTTPS на порту 8444. Путь к PEM публикуется в контексте узла.
  • URL узла хранилища регистрируется в config.storages.url со схемой https:// (если сертификат есть) — кластерная видимость. Внешний URL переопределяется через KLVD_STORAGE_EXTERNAL_URL.
  • Клиент (на любой узле): грузит сертификат из базы как CA для верификации, настраивает curl.

Проверка сертификата — по умолчанию отключена

KLVD_STORAGE_SSL_VERIFY (по умолчанию 0):

Значение Поведение
0 (по умолчанию) Проверка сертификата отключена. Self-signed(!) сертификат принимается безусловно. Подходит для трафика между доверенными узлами Клавдия (сертификат загружен из общей базы, узлы аутентифицированы кластерной инфраструктурой).
1 Строгая проверка: сертификат должен быть подписан доверенным центром, имя или SAN должны совпадать с адресом. Требует настоящего сертификата с корректным именем.

Почему по умолчанию выключено: в типичной инсталляции узлы взаимодействуют внутри доверённой сети. Сертификат — self-signed(!), загружается из общей базы (узлы уже доверяют друг другу через базу). Включение строгой проверки требует сертификата от доверенного центра с именем, совпадающим с KLVD_STORAGE_EXTERNAL_URL — это дополнительная инфраструктурная работа, не нужная для большинства развёртываний. При внешних узлах хранилища через публичную сеть — рекомендуется включить.

Переменные окружения (TLS хранилища)

Переменная По умолчанию Назначение
KLVD_STORAGE_SSL_CERT (пусто) Путь к PEM-файлу (резерв, если в базе сертификата нет). При наличии → HTTPS.
KLVD_STORAGE_FORCE_SSL (пусто) 1 → остановка при отсутствии сертификата (защита от случайного HTTP).
KLVD_STORAGE_SSL_VERIFY 0 1 → включить проверку сертификата (нужен сертификат от доверенного центра).
KLVD_STORAGE_LISTEN_PORT 8444 Порт сервера хранилища.
KLVD_STORAGE_EXTERNAL_URL (пусто) Внешний URL хранилища (если за обратным прокси или на другом хосте). Формат: http(s)://IP:порт.

При локальном Solr контейнер klvd-solr принимает тот же сертификат (через Docker secret) и поднимает HTTPS на порту 8983. Entrypoint(!) конвертирует PEM в формат PKCS12 и настраивает Jetty. При внешнем Solr — HTTPS зависит от настройки внешнего Solr; адрес указывается в KLVD_SOLR_URL.

Проверка сертификата Solr по умолчанию отключена (KLVD_SOLR_SSL_VERIFY=0, self-signed(!)). Для внешнего Solr с настоящим сертификатом — KLVD_SOLR_SSL_VERIFY=1 и KLVD_SOLR_CA_PATH (путь к CA).

Навигация по книге