Проверка безопасности перед вводом в эксплуатацию
| Ресурс | Чем угрожает | Как защищено |
|---|---|---|
| Тела писем и вложения | перехват, кража носителя | шифрование на диске (AES-256-GCM), TLS в каналах |
| Пароли источников и каталога | кража из базы, утечка | шифрование в базе (AES-256-GCM), расшифровка только в памяти |
| Учётные записи пользователей | подбор пароля, кража сессии | многофакторная аутентификация (TOTP), каталог LDAP/AD, RADIUS |
| Настройки и права | подмена в обход интерфейса | контроль целостности (HMAC) |
| Каналы связи | перехват трафика | TLS для всех каналов |
| Секретный ключ кластера | компрометация → расшифровка всех данных | хранение в secrets/ (0600), ротация |
| Журнал аудита | подделка, удаление записей | неизменяемый журнал |
Эти средства настраиваются в веб-интерфейсе Клавдия.
Шифрование каналов (TLS)
- Веб-интерфейс — HTTPS на сертификате из базы. См. Общие настройки → TLS-сертификат.
- IMAP и SMTP — TLS на сертификате из базы. См. Сервер IMAP, Сервер SMTP.
- Подключения к источникам (IMAP, EWS, SMTP) — TLS обязательно; открытый канал не используется.
- Каталог LDAP/AD — только TLS/SSL; настройки с открытым каналом отклоняются. См. Каталог LDAP.
-
Внутрикластерный трафик хранилища (порт 8444) — HTTPS на том же сертификате. По умолчанию проверка отключена (трафик между доверенными узлами); для внешних узлов по публичной сети — включить (
KLVD_STORAGE_SSL_VERIFY=1). - Поиск (Solr) — HTTPS на том же сертификате (при локальном Solr).
Один сертификат применяется ко всем службам узла. Загрузка и ротация — через веб-интерфейс, без перезапуска узла. См. Обслуживание → TLS-сертификаты.
Шифрование архива на диске
- Включается для группы хранилищ — один ключ на группу (AES-256-GCM). См. Хранилища и группы хранилищ.
- Разные группы могут использовать разные ключи.
- Не влияет на поиск, просмотр и дедупликацию (хеш считается от открытых данных).
- Ключи не хранятся в базе — выводятся из секрета узла.
Многофакторная аутентификация
- TOTP (одноразовые коды из приложения-аутентификатора). См. Пользователи, права и группы.
- Резервный способ — RADIUS: при неудаче локальной проверки пароля запрос уходит на сервер RADIUS (настраивается в [Настройки → RADIUS], поддерживается несколько серверов с приоритетами и проверкой связи).
- Единый вход (SSO) через SAML 2.0: ADFS, Microsoft Entra ID, Keycloak, Okta. Клавдий — Service Provider, проверяет подпись SAML-ответа (xmldsig), автоматически создаёт учётные записи. Настраивается в [Настройки → SSO (SAML)]. См. Пользователи, права и группы.
Права доступа (RBAC)
- Запрет по умолчанию: у пользователя есть только то, что явно разрешено правилом.
- Права на разделы, ящики, источники, действия. См. Пользователи, права и группы.
- Массовый сбор и серверные настройки — только администратор.
- При массовом сборе права на чужие ящики автоматически не выдаются.
Контроль целостности настроек
- Каждая запись настроек сопровождается контрольной суммой (HMAC).
- При обнаружении несогласованного изменения запись помечается как повреждённая и не используется.
- Инцидент фиксируется в журнале.
Аудит
- Удаления писем по сроку — неизменяемый журнал (раздел [Хранение → Аудит удалений]).
- Заморозки (legal hold(!)) — журнал наложения, применения, снятия.
- Отказы в доступе — учитываются, видны на панели состояния.
Эти средства настраиваются вне продукта — на уровне сети, операционной системы, инфраструктуры.
Сеть
- Firewall — ограничьте доступ к портам Клавдия только доверенным сетям. Порт веб-интерфейса (8001) — только администраторам и пользователям. Порты IMAP (993) и SMTP (25) — только почтовым клиентам и серверам-отправителям. Порт хранилища (8444) — только между узлами кластера.
- VPN — для доступа администраторов к веб-интерфейсу из публичных сетей.
-
Изоляция контейнеров — при docker-compose используйте
network_mode: hostтолько на доверенном хосте; в Kubernetes — сетевые политики (NetworkPolicy).
Операционная система
- Обновления — регулярно устанавливайте обновления безопасности ОС и Docker.
-
Права доступа к файлам — папка
secrets/(права 0600, владелец root),.env(0600). Не предоставляйте доступ к папке установки посторонним. -
Аудит ОС — включите аудит доступа к файлам секретов (
auditd).
Резервное копирование
- Регулярно создавайте резервные копии базу данных, хранилище писем и секретный ключ. См. Обслуживание → Резервное копирование.
- Храните резервные копии отдельно от рабочих данных, желательно на другой площадке.
- Секретный ключ — в отдельном защищённом хранилище.
Сервер базы данных
-
При локальной PostgreSQL — ограничьте доступ к порту 5432 только узлом Клавдия.
-
При внешней базе — используйте SSL (
POSTGRESQL_SSL=requireилиverify-full), особенно при подключении по публичной сети. -
Регулярно обновляйте СУБД.
Сменён пароль администратора по умолчанию (
admin).Загружен настоящий TLS-сертификат (не самоподписанный) или осознанно используется самоподписанный.
Включено шифрование архива на диске для группы хранилищ.
Включена многофакторная аутентификация для администраторов.
Настроен каталог LDAP/AD (если есть корпоративный каталог).
Firewall ограничивает доступ к портам Клавдия.
Настроено регулярное резервное копирование (база, хранилище, секрет).
Секретный ключ кластера хранится в защищённом месте, отдельно от данных.
Связанные материалы
Навигация по книге
- Следующая статья: SMTP-форвардинг из CommuniGate Pro