Hoe je Home Assistant buiten gebruik stelt zonder onbeveiligde gegevens achter te laten

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Schakel Home Assistant pas uit nadat de vervanging of het archief is geverifieerd, alle inloggegevens en externe toegangsroutes zijn ingetrokken en elke schijf, back-uplocatie, radio en verwisselbaar medium een expliciete bestemming heeft.

Een Home Assistant-host kan veel meer bevatten dan alleen configuration.yaml: registers, databasegeschiedenis, locatiegegevens, geheimen, API-tokens, certificaten, cameraverwijzingen, back-upsleutels, add-ongegevens, logbestanden en inloggegevens voor andere services. Breng die vertrouwensrelaties vóór het uitschakelen in kaart, bewaar alleen de beveiligde herstelkopieën die je wilt behouden en wis de opslag vervolgens met een methode die geschikt is voor het medium en de toekomstige eigenaar.

Breng gegevens en vertrouwensrelaties vóór het uitschakelen in kaart

Maak een lijst van de actieve configuratiemap, database, back-ups, add-ongegevens, media, logbestanden, externe database, netwerkshares, USB-radio's, cloudintegraties, VPN of tunnel, DNS-naam, certificaten, gebruikers, lang geldige tokens, webhook-URL's en SSH-sleutels. Noteer waar elk item zich bevindt en wie er toegang toe heeft.

Breng zowel externe systemen die Home Assistant vertrouwen als de inloggegevens die Home Assistant gebruikt om verbinding met deze systemen te maken in kaart. Een server kan offline zijn terwijl een gelekt token, bewaarde back-up, gedeelde SSH-sleutel of openbare DNS-route nog steeds geldig is. Markeer elk item als migreren, archiveren, intrekken, wissen of fysiek bewaren.

Gebruik de vergelijking van ZimaSpace van rechtstreekse blootstelling en VPN-toegang om de externe routes, certificaten, DNS-records en vertrouwensrelaties in kaart te brengen die tijdens de buitengebruikstelling moeten worden verwijderd.

Verifieer de vervanging of het beveiligde archief

Als Home Assistant wordt gemigreerd, voer dan de nieuwe instantie uit terwijl de oude controller is uitgeschakeld of geïsoleerd en test gebruikers, automatiseringen, radio's, dashboards, geschiedenis, meldingen, externe toegang en externe afhankelijkheden. Als de service wordt beëindigd, herstel dan het bewaarde archief in een geïsoleerde testomgeving.

Bevestig dat het archief versleuteld is, dat de sleutel afzonderlijk wordt bewaard en dat ten minste één kopie zich buiten de buiten gebruik gestelde host bevindt. Noteer de back-updatum, bronversie, inhoud, checksum, verantwoordelijke voor bewaring en geplande vernietigingsdatum, zodat bewaarde gegevens geen permanente, vergeten blootstelling worden.

Ga pas door met wissen als de test de beoogde hersteluitkomst bevestigt. Als de vervanging essentiële status mist of het archief niet kan worden ontsleuteld, ga dan terug naar de inventaris en maak een nieuwe geverifieerde kopie voordat je de bron wijzigt.

Intrek inloggegevens en verwijder netwerkblootstelling

Schakel oude Home Assistant-gebruikers en lang geldige tokens uit, roteer gedeelde geheimen, trek autorisaties voor cloudservices of integraties in, vervang webhook-URL's waar mogelijk, verwijder SSH-sleutels en wijzig inloggegevens die op de host waren opgeslagen. Trek de toegang ook aan de kant van de externe service in, zodat een vergeten lokale kopie zich niet kan authenticeren.

Verwijder poortdoorschakelingen, reverse-proxyroutes, tunnels, VPN-peers, openbare DNS-records, certificaten, monitoringcontroles en automatiseringscallbacks die op de oude host zijn gericht. Probeer daarna toegang vanaf zowel het LAN als externe routes; alleen een time-out is niet voldoende als DNS of inloggegevens elders nog actief zijn.

Houd een gedateerd intrekkingsregister bij. Als een gedeelde inlogmogelijkheid niet tot de buiten gebruik gestelde host kan worden beperkt, roteer deze dan voor elke gebruiker en test die gebruikers opnieuw. Stop als wijzigingen in inloggegevens de vervanging verstoren, want dat wijst op een niet-gedocumenteerde gedeelde vertrouwensrelatie die moet worden gescheiden.

Wis elk apparaat waarop gegevens staan en verifieer het resultaat

Breng interne SSD's of HDD's, opstartmedia, USB-stations, radio-opslag, NAS-kopieën, hypervisorsnapshots en cloudback-ups in kaart. Kies de wismethode op basis van het mediatype en het verwijderingsplan; bestanden verwijderen of een bestandssysteem opnieuw formatteren bewijst niet dat gevoelige blokken onherstelbaar zijn.

Voor ondersteunde SSD's verwijdert of vervangt cryptografisch wissen de versleutelingssleutel in plaats van flashgeheugen herhaaldelijk te overschrijven, terwijl beveiligde-wistools van de fabrikant andere, mediaspecifieke methoden kunnen bieden. Het belangrijkste bewijs is voor het medium geschikte SSD-wissing, niet een generiek verwijderingscommando.

Start het apparaat na het wissen op of koppel het aan in een geïsoleerde omgeving en bevestig de verwachte lege of fabrieksstatus. Leg vervolgens de methode en het resultaat vast. Bewaar of vernietig media fysiek wanneer het wissen niet kan worden geverifieerd. Het proces is pas voltooid wanneer de vervanging werkt, bewaarde archieven zijn beveiligd, vertrouwensrelaties zijn ingetrokken en er geen ongetraceerde kopie meer bestaat.

Ondersteuning & Tips

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.