Перейти к основному контенту

Проверка безопасности перед вводом в эксплуатацию

Ресурс Чем угрожает Как защищено
Тела писем и вложения перехват, кража носителя шифрование на диске (AES-256-GCM), TLS в каналах
Пароли источников и каталога кража из базы, утечка шифрование в базе (AES-256-GCM), расшифровка только в памяти
Учётные записи пользователей подбор пароля, кража сессии многофакторная аутентификация (TOTP), каталог LDAP/AD, RADIUS
Настройки и права подмена в обход интерфейса контроль целостности (HMAC)
Каналы связи перехват трафика TLS для всех каналов
Секретный ключ кластера компрометация → расшифровка всех данных хранение в secrets/ (0600), ротация
Журнал аудита подделка, удаление записей неизменяемый журнал

Эти средства настраиваются в веб-интерфейсе Клавдия.

Шифрование каналов (TLS)

  • Веб-интерфейс — HTTPS на сертификате из базы. См. Общие настройки → TLS-сертификат.
  • IMAP и SMTP — TLS на сертификате из базы. См. Сервер IMAP, Сервер SMTP.
  • Подключения к источникам (IMAP, EWS, SMTP) — TLS обязательно; открытый канал не используется.
  • Каталог LDAP/AD — только TLS/SSL; настройки с открытым каналом отклоняются. См. Каталог LDAP.
  • Внутрикластерный трафик хранилища (порт 8444) — HTTPS на том же сертификате. По умолчанию проверка отключена (трафик между доверенными узлами); для внешних узлов по публичной сети — включить (KLVD_STORAGE_SSL_VERIFY=1).
  • Поиск (Solr) — HTTPS на том же сертификате (при локальном Solr).

Один сертификат применяется ко всем службам узла. Загрузка и ротация — через веб-интерфейс, без перезапуска узла. См. Обслуживание → TLS-сертификаты.

Шифрование архива на диске

  • Включается для группы хранилищ — один ключ на группу (AES-256-GCM). См. Хранилища и группы хранилищ.
  • Разные группы могут использовать разные ключи.
  • Не влияет на поиск, просмотр и дедупликацию (хеш считается от открытых данных).
  • Ключи не хранятся в базе — выводятся из секрета узла.

Многофакторная аутентификация

  • TOTP (одноразовые коды из приложения-аутентификатора). См. Пользователи, права и группы.
  • Резервный способ — RADIUS: при неудаче локальной проверки пароля запрос уходит на сервер RADIUS (настраивается в [Настройки → RADIUS], поддерживается несколько серверов с приоритетами и проверкой связи).
  • Единый вход (SSO) через SAML 2.0: ADFS, Microsoft Entra ID, Keycloak, Okta. Клавдий — Service Provider, проверяет подпись SAML-ответа (xmldsig), автоматически создаёт учётные записи. Настраивается в [Настройки → SSO (SAML)]. См. Пользователи, права и группы.

Права доступа (RBAC)

  • Запрет по умолчанию: у пользователя есть только то, что явно разрешено правилом.
  • Права на разделы, ящики, источники, действия. См. Пользователи, права и группы.
  • Массовый сбор и серверные настройки — только администратор.
  • При массовом сборе права на чужие ящики автоматически не выдаются.

Контроль целостности настроек

  • Каждая запись настроек сопровождается контрольной суммой (HMAC).
  • При обнаружении несогласованного изменения запись помечается как повреждённая и не используется.
  • Инцидент фиксируется в журнале.

Аудит

  • Удаления писем по сроку — неизменяемый журнал (раздел [Хранение → Аудит удалений]).
  • Заморозки (legal hold(!)) — журнал наложения, применения, снятия.
  • Отказы в доступе — учитываются, видны на панели состояния.

Эти средства настраиваются вне продукта — на уровне сети, операционной системы, инфраструктуры.

Сеть

  • Firewall — ограничьте доступ к портам Клавдия только доверенным сетям. Порт веб-интерфейса (8001) — только администраторам и пользователям. Порты IMAP (993) и SMTP (25) — только почтовым клиентам и серверам-отправителям. Порт хранилища (8444) — только между узлами кластера.
  • VPN — для доступа администраторов к веб-интерфейсу из публичных сетей.
  • Изоляция контейнеров — при docker-compose используйте network_mode: host только на доверенном хосте; в Kubernetes — сетевые политики (NetworkPolicy).

Операционная система

  • Обновления — регулярно устанавливайте обновления безопасности ОС и Docker.
  • Права доступа к файлам — папка secrets/ (права 0600, владелец root), .env (0600). Не предоставляйте доступ к папке установки посторонним.
  • Аудит ОС — включите аудит доступа к файлам секретов (auditd).

Резервное копирование

  • Регулярно создавайте резервные копии базу данных, хранилище писем и секретный ключ. См. Обслуживание → Резервное копирование.
  • Храните резервные копии отдельно от рабочих данных, желательно на другой площадке.
  • Секретный ключ — в отдельном защищённом хранилище.

Сервер базы данных

  • При локальной PostgreSQL — ограничьте доступ к порту 5432 только узлом Клавдия.

  • При внешней базе — используйте SSL (POSTGRESQL_SSL=require или verify-full), особенно при подключении по публичной сети.

  • Регулярно обновляйте СУБД.

  • Сменён пароль администратора по умолчанию (admin).

  • Загружен настоящий TLS-сертификат (не самоподписанный) или осознанно используется самоподписанный.

  • Включено шифрование архива на диске для группы хранилищ.

  • Включена многофакторная аутентификация для администраторов.

  • Настроен каталог LDAP/AD (если есть корпоративный каталог).

  • Firewall ограничивает доступ к портам Клавдия.

  • Настроено регулярное резервное копирование (база, хранилище, секрет).

  • Секретный ключ кластера хранится в защищённом месте, отдельно от данных.

Связанные материалы

Навигация по книге