Перейти к основному контенту

Модель безопасности

Назначение

Эта страница объединяет сведения о защите системы архивирования: что именно защищать, какими средствами — встроенными в продукт или наложенными (сетевыми, системными), и зачем это нужно. Здесь же — рекомендация по выбору базы данных повышенной надёжности.

Технические детали шифрования, сертификатов и аудита — в {{ССЫЛКА:maintenance.security-ops|Обслуживание → Защита данных}} и {{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}}.

Что защищать

РесурсЧем угрожаетКак защищено
Тела писем и вложенияперехват, кража носителяшифрование на диске (AES-256-GCM), TLS в каналах
Пароли источников и каталогакража из базы, утечкашифрование в базе (AES-256-GCM), расшифровка только в памяти
Учётные записи пользователейподбор пароля, кража сессиимногофакторная аутентификация (TOTP), каталог LDAP/AD, RADIUS
Настройки и праваподмена в обход интерфейсаконтроль целостности (HMAC)
Каналы связиперехват трафикаTLS для всех каналов
Секретный ключ кластеракомпрометация → расшифровка всех данныххранение в secrets/ (0600), ротация
Журнал аудитаподделка, удаление записейнеизменяемый журнал

Что защищать средствами продукта

Эти средства настраиваются в веб-интерфейсе Клавдия.

Шифрование каналов (TLS)

  • Веб-интерфейс — HTTPS на сертификате из базы. См. {{ССЫЛКА:install.tls-web|Общие настройки → TLS-сертификат}}.
  • IMAP и SMTP — TLS на сертификате из базы. См. {{ССЫЛКА:install.imap-service|Сервер IMAP}}, {{ССЫЛКА:install.smtp-service|Сервер SMTP}}.
  • Подключения к источникам (IMAP, EWS, SMTP) — TLS обязательно; открытый канал не используется.
  • Каталог LDAP/AD — только TLS/SSL; настройки с открытым каналом отклоняются. См. {{ССЫЛКА:install.ldap-connect|Каталог LDAP}}.
  • Внутрикластерный трафик хранилища (порт 8444) — HTTPS на том же сертификате. По умолчанию проверка отключена (трафик между доверенными узлами); для внешних узлов по публичной сети — включить (KLVD_STORAGE_SSL_VERIFY=1).
  • Поиск (Solr) — HTTPS на том же сертификате (при локальном Solr).

Один сертификат применяется ко всем службам узла. Загрузка и ротация — через веб-интерфейс, без перезапуска узла. См. {{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}}.

Шифрование архива на диске

  • Включается для группы хранилищ — один ключ на группу (AES-256-GCM). См. {{ССЫЛКА:install.storage-overview|Хранилища и группы хранилищ}}.
  • Разные группы могут использовать разные ключи.
  • Не влияет на поиск, просмотр и дедупликацию (хеш считается от открытых данных).
  • Ключи не хранятся в базе — выводятся из секрета узла.

Многофакторная аутентификация

  • TOTP (одноразовые коды из приложения-аутентификатора). См. {{ССЫЛКА:install.users|Пользователи, права и группы}}.
  • Резервный способ — RADIUS: при неудаче локальной проверки пароля запрос уходит на сервер RADIUS (настраивается в [Настройки → RADIUS], поддерживается несколько серверов с приоритетами и проверкой связи).
  • Единый вход (SSO) через SAML 2.0: ADFS, Microsoft Entra ID, Keycloak, Okta. Клавдий — Service Provider, проверяет подпись SAML-ответа (xmldsig), автоматически создаёт учётные записи. Настраивается в [Настройки → SSO (SAML)]. См. {{ССЫЛКА:install.users|Пользователи, права и группы}}.

Права доступа (RBAC)

  • Запрет по умолчанию: у пользователя есть только то, что явно разрешено правилом.
  • Права на разделы, ящики, источники, действия. См. {{ССЫЛКА:install.users|Пользователи, права и группы}}.
  • Массовый сбор и серверные настройки — только администратор.
  • При массовом сборе права на чужие ящики автоматически не выдаются.

Контроль целостности настроек

  • Каждая запись настроек сопровождается контрольной суммой (HMAC).
  • При обнаружении несогласованного изменения запись помечается как повреждённая и не используется.
  • Инцидент фиксируется в журнале.

Аудит

  • Удаления писем по сроку — неизменяемый журнал (раздел [Хранение → Аудит удалений]).
  • Заморозки (legal hold(!)) — журнал наложения, применения, снятия.
  • Отказы в доступе — учитываются, видны на панели состояния.

Что защищать наложенными средствами

Эти средства настраиваются вне продукта — на уровне сети, операционной системы, инфраструктуры.

Сеть

  • Firewall — ограничьте доступ к портам Клавдия только доверенным сетям. Порт веб-интерфейса (8001) — только администраторам и пользователям. Порты IMAP (993) и SMTP (25) — только почтовым клиентам и серверам-отправителям. Порт хранилища (8444) — только между узлами кластера.
  • VPN — для доступа администраторов к веб-интерфейсу из публичных сетей.
  • Изоляция контейнеров — при docker-compose используйте network_mode: host только на доверенном хосте; в Kubernetes — сетевые политики (NetworkPolicy).

Операционная система

  • Обновления — регулярно устанавливайте обновления безопасности ОС и Docker.
  • Права доступа к файлам — папка secrets/ (права 0600, владелец root), .env (0600). Не предоставляйте доступ к папке установки посторонним.
  • Аудит ОС — включите аудит доступа к файлам секретов (auditd).

Резервное копирование

  • Регулярно создавайте резервные копии базу данных, хранилище писем и секретный ключ. См. {{ССЫЛКА:maintenance.backup-overview|Обслуживание → Резервное копирование}}.
  • Храните резервные копии отдельно от рабочих данных, желательно на другой площадке.
  • Секретный ключ — в отдельном защищённом хранилище.

Сервер базы данных

  • При локальной PostgreSQL — ограничьте доступ к порту 5432 только узлом Клавдия.
  • При внешней базе — используйте SSL (POSTGRESQL_SSL=require или verify-full), особенно при подключении по публичной сети.
  • Регулярно обновляйте СУБД.

Рекомендация: Quant Hybrid вместо PostgreSQL

Чеклист безопасности (минимум)

  •  Сменён пароль администратора по умолчанию (admin).
  •  Загружен настоящий TLS-сертификат (не самоподписанный) или осознанно используется самоподписанный.
  •  Включено шифрование архива на диске для группы хранилищ.
  •  Включена многофакторная аутентификация для администраторов.
  •  Настроен каталог LDAP/AD (если есть корпоративный каталог).
  •  Firewall ограничивает доступ к портам Клавдия.
  •  Настроено регулярное резервное копирование (база, хранилище, секрет).
  •  Секретный ключ кластера хранится в защищённом месте, отдельно от данных.

См. также

  • {{ССЫЛКА:maintenance.security-ops|Обслуживание → Защита данных}} — технические детали, ротация ключей
  • {{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}} — сертификаты для всех каналов
  • {{ССЫЛКА:install.users|Пользователи, права и группы}} — RBAC, MFA
  • {{ССЫЛКА:install.storage-overview|Хранилища и группы хранилищ}} — шифрование архива

Навигация по книге

  • Следующая статья: {{ССЫЛКА:reference.tls|TLS и каналы связи}}