Jak udostępnić jeden domowy serwer współlokatorom bez udostępniania kont ani prywatnych plików

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Jeden serwer może obsługiwać kopie zapasowe współlokatorów, wspólne multimedia i wymianę plików bez zamieniania całego gospodarstwa domowego w jedno konto bezpieczeństwa. Konfiguracja zaczyna się od indywidualnych tożsamości oraz oddzielnych prywatnych i wspólnych stref przechowywania.

Załóż, że współlokatorzy, goście, urządzenia osobiste i przyszli mieszkańcy mają różne poziomy zaufania. Wyłącz dostęp administratora z codziennego użytkowania, udostępniaj zasoby wspólne za pośrednictwem grup, izoluj konta usług aplikacji i zdecyduj, jak dane będą eksportowane lub usuwane, zanim ktokolwiek się wyprowadzi.

Zdefiniuj własność, usługi i granice zaufania

Zapisz, kto jest właścicielem serwera i dysków, kto nim administruje, kto pokrywa koszty awarii oraz które usługi są wspólne. Wspólny czynsz lub internet nie oznacza wspólnego dostępu do kopii zapasowych laptopów, dokumentów, zdjęć, kluczy odzyskiwania ani dzienników audytu.

Zacznij od krótkiej listy usług: na przykład jedna biblioteka multimediów, jeden folder wymiany i prywatna przestrzeń na kopie zapasowe. Każda dodatkowa aplikacja ma własne konta, sesje, bazę danych, proces zapraszania i zadania związane z usuwaniem dostępu.

Właściciel serwera powinien używać oddzielnej tożsamości do codziennego korzystania i oddzielnej tożsamości administratora. Administracja powinna wymagać celowego ponownego uwierzytelnienia i nie powinna być dostępna za pośrednictwem tego samego udziału, z którego korzystają wszyscy.

Utwórz indywidualnych użytkowników, grupy i strefy przechowywania

Utwórz dla każdego współlokatora nazwane konto lokalne lub oparte na katalogu. Następnie utwórz jeden prywatny folder należący do tej osoby oraz foldery kontrolowane przez grupy na wspólne multimedia, biblioteki tylko do odczytu lub tymczasową wymianę. Nie używaj ponownie jednego hasła dla całego gospodarstwa domowego.

Zastosuj uprawnienia zarówno na poziomie udostępniania, jak i bazowego systemu plików. Przetestuj tworzenie, odczyt, zmianę nazwy, usuwanie i przeglądanie jako każdy użytkownik; udział oznaczony jako prywatny nadal może ujawniać dane, jeśli dziedziczenie uprawnień systemu plików lub podpięcia aplikacji są nieprawidłowe.

Użyj mapy dostępu jako minimalnego modelu uprawnień.

Scenariusz Lepsze rozwiązanie Granica decyzyjna
Współlokator Prywatny folder oraz zatwierdzone grupy Brak administracji hostem
Aplikacja Tylko wymagane podpięcia danych Brak dostępu do niezwiązanej prywatnej przestrzeni
Właściciel serwera Oddzielne role administratora i odzyskiwania Brak wspólnego codziennego konta administratora

Oddziel aplikacje i chroń wspólną przestrzeń

Uruchamiaj każdą aplikację z własną tożsamością usługi i wyłącznie z wymaganymi podpięciami. Serwer multimediów może odczytywać wspólną bibliotekę i zapisywać swoją bazę danych, ale nie powinien mieć podpiętych folderów z kopiami zapasowymi współlokatorów ani konfiguracji hosta.

Ustaw limity lub alerty dla prywatnych obszarów i obszarów wymiany, aby jedno zadanie synchronizacji nie mogło zapełnić puli dla wszystkich. Przechowuj migawki i kopie zapasowe pod kontem kontrolowanym przez administratora, zachowując jednocześnie możliwość eksportowania danych osobistych przez każdego współlokatora.

Powiązany projekt serwera dla współlokatorów firmy ZimaSpace opisuje role mieszkańca, gościa, administratora i byłego współlokatora.

Niezależna konfiguracja Samby dla wielu użytkowników pokazuje oddzielne prywatne udziały i wspólne foldery kontrolowane przez grupy.

-15% OFF

Przetestuj prywatność i przećwicz usuwanie dostępu

Utwórz tymczasowe konto testowego współlokatora i sprawdź, czy prywatne ścieżki, migawki, strony administracyjne aplikacji, klucze kopii zapasowych oraz zarządzanie hostem są niedostępne. Sprawdź sesje internetowe, SMB, mobilne i zdalnego dostępu, zamiast testować tylko jednego klienta.

Przećwicz wyprowadzkę: wyłącz tożsamość, unieważnij aktywne sesje i urządzenia VPN, usuń członkostwo w grupach, unieważnij wspólne linki, przenieś wspólnie posiadane pliki i zapewnij okno eksportu danych osobistych tylko do odczytu. Zmień sekrety, które były celowo udostępniane.

Konfiguracja jest gotowa, gdy przydatne usługi domowe pozostają proste, jedno przejęte konto nie może przeglądać plików innego mieszkańca, a współlokator może się wyprowadzić bez zmieniania danych logowania wszystkich pozostałych osób ani usuwania spornych danych.

Konfiguracja NAS i serwera

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.