Модель безопасности
Назначение
Эта страница объединяет сведения о защите системы архивирования: что именно защищать, какими средствами — встроенными в продукт или наложенными (сетевыми, системными), и зачем это нужно. Здесь же — рекомендация по выбору базы данных повышенной надёжности.
Технические детали шифрования, сертификатов и аудита — в
{{ССЫЛКА:maintenance.security-ops|Обслуживание → Защита данных}}и{{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}}.
Что защищать
| Ресурс | Чем угрожает | Как защищено |
|---|---|---|
| Тела писем и вложения | перехват, кража носителя | шифрование на диске (AES-256-GCM), TLS в каналах |
| Пароли источников и каталога | кража из базы, утечка | шифрование в базе (AES-256-GCM), расшифровка только в памяти |
| Учётные записи пользователей | подбор пароля, кража сессии | многофакторная аутентификация (TOTP), каталог LDAP/AD, RADIUS |
| Настройки и права | подмена в обход интерфейса | контроль целостности (HMAC) |
| Каналы связи | перехват трафика | TLS для всех каналов |
| Секретный ключ кластера | компрометация → расшифровка всех данных | хранение в secrets/ (0600), ротация |
| Журнал аудита | подделка, удаление записей | неизменяемый журнал |
Что защищать средствами продукта
Эти средства настраиваются в веб-интерфейсе Клавдия.
Шифрование каналов (TLS)
-
Веб-интерфейс — HTTPS на сертификате из базы. См.
{{ССЫЛКА:install.tls-web|Общие настройки → TLS-сертификат}}. -
IMAP и SMTP — TLS на сертификате из базы. См.
{{ССЫЛКА:install.imap-service|СерверIMAP}}IMAP,{{ССЫЛКА:install.smtp-service|СерверSMTP}}SMTP. - Подключения к источникам (IMAP, EWS, SMTP) — TLS обязательно; открытый канал не используется.
-
Каталог LDAP/AD — только TLS/SSL; настройки с открытым каналом отклоняются. См.
{{ССЫЛКА:install.ldap-connect|КаталогLDAP}}LDAP. -
Внутрикластерный трафик хранилища (порт 8444) — HTTPS на том же сертификате. По умолчанию проверка отключена (трафик между доверенными узлами); для внешних узлов по публичной сети — включить (
KLVD_STORAGE_SSL_VERIFY=1). - Поиск (Solr) — HTTPS на том же сертификате (при локальном Solr).
Один сертификат применяется ко всем службам узла. Загрузка и ротация — через веб-интерфейс, без перезапуска узла. См.
{{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}}.
Шифрование архива на диске
- Включается для группы хранилищ — один ключ на группу (AES-256-GCM). См.
{{ССЫЛКА:install.storage-overview|Хранилища и группы хранилищ}}. - Разные группы могут использовать разные ключи.
- Не влияет на поиск, просмотр и дедупликацию (хеш считается от открытых данных).
- Ключи не хранятся в базе — выводятся из секрета узла.
Многофакторная аутентификация
- TOTP (одноразовые коды из приложения-аутентификатора). См.
{{ССЫЛКА:install.users|Пользователи, права и группы}}. - Резервный способ — RADIUS: при неудаче локальной проверки пароля запрос уходит на сервер RADIUS (настраивается в [Настройки → RADIUS], поддерживается несколько серверов с приоритетами и проверкой связи).
- Единый вход (SSO) через SAML 2.0: ADFS, Microsoft Entra ID, Keycloak, Okta. Клавдий — Service Provider, проверяет подпись SAML-ответа (xmldsig), автоматически создаёт учётные записи. Настраивается в [Настройки → SSO (SAML)]. См.
{{ССЫЛКА:install.users|Пользователи, права и группы}}.
Права доступа (RBAC)
- Запрет по умолчанию: у пользователя есть только то, что явно разрешено правилом.
- Права на разделы, ящики, источники, действия. См.
{{ССЫЛКА:install.users|Пользователи, права и группы}}. - Массовый сбор и серверные настройки — только администратор.
- При массовом сборе права на чужие ящики автоматически не выдаются.
Контроль целостности настроек
- Каждая запись настроек сопровождается контрольной суммой (HMAC).
- При обнаружении несогласованного изменения запись помечается как повреждённая и не используется.
- Инцидент фиксируется в журнале.
Аудит
- Удаления писем по сроку — неизменяемый журнал (раздел [Хранение → Аудит удалений]).
- Заморозки (legal hold(!)) — журнал наложения, применения, снятия.
- Отказы в доступе — учитываются, видны на панели состояния.
Что защищать наложенными средствами
Эти средства настраиваются вне продукта — на уровне сети, операционной системы, инфраструктуры.
Сеть
- Firewall — ограничьте доступ к портам Клавдия только доверенным сетям. Порт веб-интерфейса (8001) — только администраторам и пользователям. Порты IMAP (993) и SMTP (25) — только почтовым клиентам и серверам-отправителям. Порт хранилища (8444) — только между узлами кластера.
- VPN — для доступа администраторов к веб-интерфейсу из публичных сетей.
-
Изоляция контейнеров — при docker-compose используйте
network_mode: hostтолько на доверенном хосте; в Kubernetes — сетевые политики (NetworkPolicy).
Операционная система
- Обновления — регулярно устанавливайте обновления безопасности ОС и Docker.
-
Права доступа к файлам — папка
secrets/(права 0600, владелец root),.env(0600). Не предоставляйте доступ к папке установки посторонним. -
Аудит ОС — включите аудит доступа к файлам секретов (
auditd).
Резервное копирование
- Регулярно создавайте резервные копии базу данных, хранилище писем и секретный ключ. См.
{{ССЫЛКА:maintenance.backup-overview|Обслуживание → Резервное копирование}}. - Храните резервные копии отдельно от рабочих данных, желательно на другой площадке.
- Секретный ключ — в отдельном защищённом хранилище.
Сервер базы данных
- При локальной PostgreSQL — ограничьте доступ к порту 5432 только узлом Клавдия.
- При внешней базе — используйте SSL (
POSTGRESQL_SSL=requireилиverify-full), особенно при подключении по публичной сети. - Регулярно обновляйте СУБД.
Рекомендация: Quant Hybrid вместо PostgreSQL
Чеклист безопасности (минимум)
- Сменён пароль администратора по умолчанию (
admin). - Загружен настоящий TLS-сертификат (не самоподписанный) или осознанно используется самоподписанный.
- Включено шифрование архива на диске для группы хранилищ.
- Включена многофакторная аутентификация для администраторов.
- Настроен каталог LDAP/AD (если есть корпоративный каталог).
- Firewall ограничивает доступ к портам Клавдия.
- Настроено регулярное резервное копирование (база, хранилище, секрет).
- Секретный ключ кластера хранится в защищённом месте, отдельно от данных.
См. также
{{ССЫЛКА:maintenance.security-ops|Обслуживание → Защита данных}}— технические детали, ротация ключей{{ССЫЛКА:maintenance.tls-rotate|Обслуживание → TLS-сертификаты}}— сертификаты для всех каналов{{ССЫЛКА:install.users|Пользователи, права и группы}}— RBAC, MFA{{ССЫЛКА:install.storage-overview|Хранилища и группы хранилищ}}— шифрование архива
Навигация по книге
- Следующая статья:
{{ССЫЛКА:reference.tls|TLS и каналы связи}}