Lista de comprobación de auditoría de ACL de NAS doméstico para acceso SMB, NFS y contenedores

Eva Wong es la Redactora técnica y manitas residente en ZimaSpace. Una geek de toda la vida con pasión por los homelabs y el software de código abierto, se especializa en traducir conceptos técnicos complejos en guías accesibles y prácticas. Eva cree que el autoalojamiento debe ser divertido, no intimidante. A través de sus tutoriales, empodera a la comunidad para desmitificar las configuraciones de hardware, desde construir su primer NAS hasta dominar los contenedores Docker.

El enfoque seguro consiste en tratar una auditoría de ACL basada primero en evidencias, que mapee identidades, permisos efectivos y herencia en cada ruta de acceso, como una secuencia de comprobaciones observables, no como un único comando.

En un NAS doméstico que exporta datos compartidos mediante SMB, NFS y contenedores, el riesgo práctico es que la misma ruta del NAS otorgue un acceso efectivo diferente a través de SMB, NFS y montajes bind de contenedores. Registra la identidad actual y el punto de recuperación, comienza con el discriminador menos invasivo, interpreta los resultados aprobados y fallidos antes de cambiar otra variable, y detente cuando el almacenamiento se vuelva inestable o la única copia recuperable pudiera quedar expuesta. El flujo de trabajo siguiente solo termina cuando la carga de trabajo original funciona correctamente o las evidencias alcanzan un límite de escalamiento.

Congela el estado de los permisos y mapea cada identidad

Elige un recurso compartido representativo y registra su conjunto de datos o sistema de archivos, los nombres de las exportaciones, la definición del recurso compartido SMB, la exportación NFS, los montajes bind de los contenedores y la propiedad actual. Captura los valores numéricos de UID y GID en el NAS y dentro de cada contenedor; que los nombres de usuario coincidan no demuestra que las identidades subyacentes coincidan.

Las ACL POSIX añaden usuarios con nombre, grupos con nombre, entradas predeterminadas y una máscara que puede limitar sus derechos efectivos. El comportamiento de la máscara de las ACL POSIX explica por qué la máscara mostrada por getfacl puede hacer que una entrada aparentemente generosa funcione de forma más restringida, algo esencial al comparar una vista de la línea de comandos con el comportamiento de SMB o NFS.

No ejecutes chmod, chown ni reemplazos recursivos de ACL durante el inventario. Guarda primero la salida de getfacl -p y la configuración de los servicios; la línea base se considera correcta cuando cada identidad cliente puede vincularse a una identidad numérica del lado del servidor o marcarse explícitamente como no mapeada.

Prueba el acceso efectivo mediante cada protocolo

Crea un usuario de auditoría específico y un directorio desechable debajo del recurso compartido. Desde Windows o macOS mediante SMB, desde un cliente Linux NFS y desde el contenedor de destino, prueba por separado listar, leer, crear, cambiar el nombre y eliminar. Después de cada operación, registra el propietario, el grupo, el modo, la ACL y el protocolo utilizado.

Mantén separadas la autenticación y la autorización del sistema de archivos. Un inicio de sesión SMB puede tener éxito mientras la identidad Unix asignada carece de permiso de escritura; un cliente NFS puede presentar un ID numérico que el servidor acepta, pero que se resuelve en el propietario local equivocado. Cambia solo una variable de identidad o ACL entre pruebas.

Una ruta solo pasa cuando los derechos observados coinciden con la matriz de acceso prevista y los archivos recién creados reciben el propietario, el grupo y la ACL predeterminada esperados. Si un protocolo difiere, detén los cambios amplios y rastrea la capa de mapeo de ese protocolo antes de tocar el sistema de archivos compartido.

Inspecciona la herencia, las máscaras y los mapeos de los contenedores

Compara la ACL predeterminada del directorio principal con la ACL de acceso de los archivos y directorios recién creados. Comprueba la máscara de ACL después de los cambios de grupo, confirma si el servicio SMB aplica máscaras de creación o de directorio e identifica las aplicaciones que reemplazan archivos atómicamente, ya que el reemplazo puede producir una herencia diferente de la de las ediciones en el mismo archivo.

En los contenedores, inspecciona el usuario de ejecución, los grupos suplementarios, el remapeo del espacio de nombres de usuarios y la ruta del host montada mediante bind. La guía relacionada de ZimaSpace sobre el acceso de bases de datos en un volumen Docker montado en red resulta útil cuando el mapeo de nombres NFSv4 es la capa que falla; esta auditoría sigue centrada en demostrar los derechos de extremo a extremo en las tres rutas.

No resuelvas un problema de mapeo ejecutando la aplicación como root. Si el contenedor no puede crear el archivo desechable, ajusta su UID, GID o grupo suplementario compatible a la política del NAS y repite la misma prueba antes de cambiar cualquier árbol de producción.

Aplica la corrección más limitada y conserva las evidencias

Corrige una capa cada vez: primero el mapeo de identidades, después la pertenencia a grupos, luego los valores predeterminados heredados y, por último, las ACL excepcionales de archivos. Aplica los cambios al directorio desechable, vuelve a verificar todas las operaciones y solo entonces prepara un cambio acotado para el subárbol de producción con una ACL de reversión guardada.

Después del despliegue, reinicia o vuelve a conectar los clientes que almacenan en caché las credenciales, vuelve a montar NFS cuando sea necesario y reinicia únicamente los contenedores cuya lista de grupos se fija al iniciar el proceso. Repite la misma matriz de pruebas y verifica que tanto los archivos existentes como los nuevos se comporten según lo previsto.

La auditoría se cierra cuando cada acción permitida y denegada coincide con la matriz documentada, los objetos nuevos heredan correctamente y la ACL guardada puede restaurar el estado anterior. Escala el problema en lugar de aplicar cambios recursivos a ciegas cuando la propiedad está mezclada deliberadamente, las instantáneas o los enlaces físicos complican la reversión o el almacenamiento del NAS informa de errores.

Soporte y Consejos

Más para leer

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.