Проверка TLS на каналах Клавдия
Клавдий использует TLS для всех каналов: веб-интерфейс, серверы IMAP и SMTP, внутрикластерный трафик между узлом и сервером хранилища, поиск (Solr). Сертификаты хранятся централизованно в зашифрованном виде в базе и применяются всеми ролями на узле — без раздельных файлов на диске.
Загрузка и замена сертификата через веб-интерфейс — см. Установка → Общие настройки → TLS-сертификат. Здесь — технические детали.
Сертификат выбирается в следующем приоритете:
-
Хранилище в базе (
config.tls_certificates,is_active=true) — приоритетнее. Загружается через веб-интерфейс. Расшифровывается (AES-256-GCM) и пишется во временный PEM-файл. -
Переменная окружения
KLVD_WEB_SSL_CERT(путь к PEM-файлу, сертификат и ключ в одном файле) — резерв, если в базе сертификата нет. - Отсутствие — только HTTP, без HTTPS. Не рекомендуется для рабочей эксплуатации.
При смене активного сертификата в базе фоновый poller tls.cert.watch (раз в 60 секунд) обнаруживает расхождение отпечатка и перезапускает слушатели (веб-интерфейс, IMAP, SMTP, хранилище) без перезапуска узла.
-
Порт:
KLVD_WEB_LISTEN_PORT(по умолчанию8001). При наличии сертификата поднимается HTTPS. -
Сертификат: из базы или
KLVD_WEB_SSL_CERT. -
Принудительный HTTPS:
KLVD_WEB_FORCE_SSL=1— узел остановится с ошибкой при отсутствии сертификата (защита от случайного HTTP в рабочей эксплуатации). -
IMAP: сертификат из базы (тег
imap) илиKLVD_IMAP_SSL_CERT. См. Установка → Сервер IMAP. -
SMTP: сертификат из базы (тег
smtp) илиKLVD_SMTP_SSL_CERT. См. Установка → Сервер SMTP.
Узел обращается к серверу хранилища (роль storage, порт KLVD_STORAGE_LISTEN_PORT, по умолчанию 8444) для чтения и записи чанков писем. Этот трафик тоже шифруется TLS — переиспользуется тот же активный сертификат из базы (тег storage).
Как это работает
-
Сервер хранилища (роль
storage): при старте грузит сертификат из базы → поднимает HTTPS на порту 8444. Путь к PEM публикуется в контексте узла. -
URL узла хранилища регистрируется в
config.storages.urlсо схемойhttps://(если сертификат есть) — кластерная видимость. Внешний URL переопределяется черезKLVD_STORAGE_EXTERNAL_URL. - Клиент (на любой узле): грузит сертификат из базы как CA для верификации, настраивает curl.
Проверка сертификата — по умолчанию отключена
KLVD_STORAGE_SSL_VERIFY (по умолчанию 0):
| Значение | Поведение |
|---|---|
0 (по умолчанию) |
Проверка сертификата отключена. Self-signed(!) сертификат принимается безусловно. Подходит для трафика между доверенными узлами Клавдия (сертификат загружен из общей базы, узлы аутентифицированы кластерной инфраструктурой). |
1 |
Строгая проверка: сертификат должен быть подписан доверенным центром, имя или SAN должны совпадать с адресом. Требует настоящего сертификата с корректным именем. |
Почему по умолчанию выключено: в типичной инсталляции узлы взаимодействуют внутри доверённой сети. Сертификат — self-signed(!), загружается из общей базы (узлы уже доверяют друг другу через базу). Включение строгой проверки требует сертификата от доверенного центра с именем, совпадающим с KLVD_STORAGE_EXTERNAL_URL — это дополнительная инфраструктурная работа, не нужная для большинства развёртываний. При внешних узлах хранилища через публичную сеть — рекомендуется включить.
Переменные окружения (TLS хранилища)
| Переменная | По умолчанию | Назначение |
|---|---|---|
KLVD_STORAGE_SSL_CERT |
(пусто) | Путь к PEM-файлу (резерв, если в базе сертификата нет). При наличии → HTTPS. |
KLVD_STORAGE_FORCE_SSL |
(пусто) | 1 → остановка при отсутствии сертификата (защита от случайного HTTP). |
KLVD_STORAGE_SSL_VERIFY |
0 |
1 → включить проверку сертификата (нужен сертификат от доверенного центра). |
KLVD_STORAGE_LISTEN_PORT |
8444 |
Порт сервера хранилища. |
KLVD_STORAGE_EXTERNAL_URL |
(пусто) | Внешний URL хранилища (если за обратным прокси или на другом хосте). Формат: http(s)://IP:порт. |
При локальном Solr контейнер klvd-solr принимает тот же сертификат (через Docker secret) и поднимает HTTPS на порту 8983. Entrypoint(!) конвертирует PEM в формат PKCS12 и настраивает Jetty. При внешнем Solr — HTTPS зависит от настройки внешнего Solr; адрес указывается в KLVD_SOLR_URL.
Проверка сертификата Solr по умолчанию отключена (
KLVD_SOLR_SSL_VERIFY=0, self-signed(!)). Для внешнего Solr с настоящим сертификатом —KLVD_SOLR_SSL_VERIFY=1иKLVD_SOLR_CA_PATH(путь к CA).
Навигация по книге
- Следующая статья: Замена TLS-сертификата