Başlamadan önce
- Her bileşenin tuttuğu verileri içeren bir hizmet envanteri.
- Üye, editör ve yönetici rollerinin listesi.
- Ağ veya oturum açma ayarlarını değiştirmeden önce yetkili bir test hesabı ve belgelenmiş bir kurtarma yolu.
1. Kişiyi ve görevi tanımlayın.
Her hizmet için şu cümleyi tamamlayın: “Bu roldeki bir kişinin, bu tür bir cihazdan bu eylemi gerçekleştirmesi gerekiyor.” Kamuya açık bir ders programını okumak, dahili bir prosedürü düzenlemek ve bir veritabanını yönetmek farklı görevlerdir. Bir gönüllü ara sıra uzaktan erişime ihtiyaç duyduğu için bir hizmeti kamuya açık hale getirmekten kaçının.
Ağ erişimini uygulama yetkilendirmesinden ayırın. Bir giriş sayfasına ulaşmak, üye dosyalarını okuma izni değildir. Tersine, bir hizmeti özel bir ağın arkasına saklamak, içeriğini hangi üyelerin düzenleyebileceğine veya dışa aktarabileceğine karar vermez. Her iki katmanı ve bir kişi ayrıldığında erişimi kaldırma sürecini kaydedin.
Hesap kurtarmayı aynı tartışmada tutun. Yalnızca bir kişinin kilidini açabildiği özel bir hizmet, ilk erişim kuralları kısıtlayıcı görünse bile farklı bir arıza yaratır.
2. Küçük bir erişim matrisi doldurun.
İşte varsayımsal bir topluluk atölyesi kurulumu. Seçimler tartışma için örneklerdir, hazır bir ağ tasarımı değildir.
| Bileşen | Amaçlanan hedef kitle | İzin verilen eylem | Kontrol |
|---|---|---|---|
| Kamuya açık ders programı | Herkes | Onaylanmış tarihleri okuyun | Oturum açmamış ziyaretçi üye notlarını görmez |
| Çalışma wiki'si | Üyeler ve editörler | Oku; yalnızca editörler düzenleyebilir | Üye bir prosedürü değiştiremez |
| Dosya kütüphanesi | Adlandırılmış grup hesapları | Atanmış alanlarda okuyun veya yükleyin | Ayrılan hesap bir dosyayı indiremez |
| Uygulama yönetimi | Yetkili bakımcılar | Ayarları ve hesapları yönetin | Sıradan üye ayarları açamaz |
| Veritabanı | Uygulama ve bakım yolu | Gerekli uygulama işlemleri | İstenmeyen kamuya açık dinleyici yok |
Her satırın yanına gerçek mekanizmayı yazın: uygulama hesapları, onaylanmış özel bir erişim yöntemi veya belgelenmiş başka bir kontrol. Mekanizma ve test olmadan “özel” yalnızca bir etikettir.
3. Giriş sayfasının etrafındaki yolları gözden geçirin.
Ters proxy'yi, uygulama dinleyicilerini, veritabanı bağlantı noktalarını ve yönetim araçlarını listeleyin. Bir uygulamanın özenle yapılandırılmış bir giriş ekranı olabilirken farklı bir arayüz erişilebilir kalabilir. Değiştirmeden önce dağıtılmış yapılandırmayı inceleyin ve uzaktan erişimi kontrol eden her şey için bir kurtarma yolu tutun.
Docker, kurulumunuzun bir parçasıysa ayrı bir kontrolü hak eder. Açık bir ana makine adresi olmayan bir port eşlemesi normalde tüm ana makine adreslerinde yayınlanır. Geri döngü bağlaması, belgelenen varsayılan NAT durumunda erişimi sınırlar, ancak ağ modu, doğrudan yönlendirme ve eski Docker davranışı önemlidir. Gerçek topoloji için belgeleri okuyun, ardından kullandığınız IPv4 ve IPv6 yolları üzerinden erişilebilirliği doğrulayın. Docker port yayınlama ve eşleme.
4. Güven verici etiketleri değil, etkili kontrolleri kontrol edin.
Güvenlik duvarını, ağ kuralları oluşturan yazılımla birlikte inceleyin. Docker, yayınlanan konteyner trafiğinin olağan UFW giriş kuralları uygulanmadan önce yönlendirilebileceğini belgeler. Bu nedenle temiz görünen bir UFW durumu, bir konteyner portunun erişilemez olduğunu kanıtlamaz. Hızlı bir çözüm olarak Docker'ın güvenlik duvarı yönetimini devre dışı bırakmayın; belgeler ağ sonuçlarını açıklar. Docker paket filtreleme ve güvenlik duvarları.
Uygulama rollerini ayrı ayrı kontrol edin. Örneğin, BookStack rol yeteneklerini birleştirir ve içerik düzeyinde geçersiz kılmalara izin verir; bu nedenle bir kullanıcının etkin izinleri, atanan bir rolün adından farklı olabilir. Atamanın tamamını gözden geçirin ve temsili sayfaları ve ekleri test edin. BookStack izin kuralları.
5. Aktarımı ve güveni planda tutun.
Yalnızca üyelere kısıtlanmış bir hizmet yine de kimlik bilgileri ve özel içerik taşır. Üyelere tarayıcı uyarılarını yok saymayı öğretmek yerine gerçek istemciler için HTTPS ve sertifika güvenini planlayın. Sertifika yenileme sahipliğini ve hata kontrollerini alan erişiminin yanı sıra defterde tutun.
Caddy'nin belgeleri, genel sertifika doğrulamasını yerel sertifika yetkilisinden ayırır. Bir istemci, sertifikalarını uyarı olmadan kullanmak için yerel yetkilisine güvenmelidir. Genel sertifikalar için HTTP ve TLS-ALPN doğrulaması, ilgili gelen yollarına ihtiyaç duyar; DNS doğrulaması ayrı olarak yapılandırılan bir alternatiftir. Amaçlanan erişim sınırına uyan bir yöntem seçin. Caddy otomatik HTTPS ve yerel güven.
Bu, yalnızca bir sertifikanın bir uygulamayı özel veya uygun şekilde yetkilendirilmiş yaptığı iddiası değil, bir erişim planlama adımıdır.
6. Hem izin verilen hem de reddedilen yolları test edin.
Oturumu kapatmış bir ziyaretçi, sıradan bir üye ve bir editör için ayrı tarayıcı oturumları kullanın. Normal bir sayfayı, doğrudan yerel bir ek URL'sini, bir dışa aktarma eylemini ve bir yönetim rotasını kontrol edin. Bir hesabı kaldırdıktan veya rolünü değiştirdikten sonra yeniden test edin. Eylemi denemeden önce beklenen sonucu kaydedin, böylece beklenmedik bir başarı kolaylık sanılmasın.
Test için kullanma yetkiniz olan ağlardan, genel hizmetin erişilebilir olduğunu ve amaçlanan özel arayüzlerin erişilebilir olmadığını doğrulayın. Yalnızca farklı şekilde çözümlenebilecek bir ana makine adını değil, ilgili adres ailelerini ve gerçek uç noktayı test edin. Tarihi, kaynak ağı ve sonucu kaydedin. Bu kontroller kurulumunuzda yapılmalıdır; burada hiçbiri tamamlanmış olarak iddia edilmemektedir.
Oturum kapatılmışken ve yetkisiz bir üyeyle, gizli bir gömülü görseli doğrudan URL'si üzerinden test edin. BookStack görselleri, yerel eklerin aksine varsayılan olarak geneldir; yalnızca kısıtlanmış bir sayfa yeterli değildir. Erişim kılavuzundaki görsel güvenliği ve depolama ve izin ayrımlarını sınırı kabul etmeden önce inceleyin.
7. Başarısız bir sınırı yeniden ele alınacak bir karar olarak görün.
Yetkisiz bir hesap verileri okuyabiliyorsa, erişimi genişletmeyi durdurun ve rol devralımını, paylaşımları ve doğrudan dosya yollarını inceleyin. Özel bir port erişilebilirse, tahminle başka bir katman eklemeden önce bağlamasını ve ağ kurallarını gözden geçirin. Amaçlanan bakımcı bağlanamıyorsa, herkese daha geniş erişim vermek yerine belgelenen kurtarma yolunu kullanın.
Düzeltilmiş kuralı ve tekrarlanabilir bir kontrolü şuraya koyun: erişim defteri. Bunu şuna bağlayın: hizmet envanteri ve kurtarma tatbikatı. Bu sınırlar doğru şekilde uygulandığında istenmeyen erişimi azaltır; anonimlik vaat etmez veya güncellemeler ve dikkatli veri işleme ihtiyacını ortadan kaldırmaz.
Bu notun arkasındaki belgeler
Gerçekten çalıştırdığınız sürümün belgelerini kullanın. Bu örnekler planlama malzemesidir; bir Hoszen VPS üzerinde yapılmış bir testin kaydı değildir.