Jeden serwer może obsługiwać kopie zapasowe współlokatorów, wspólne multimedia i wymianę plików bez zamieniania całego gospodarstwa domowego w jedno konto bezpieczeństwa. Konfiguracja zaczyna się od indywidualnych tożsamości oraz oddzielnych prywatnych i wspólnych stref przechowywania.
Załóż, że współlokatorzy, goście, urządzenia osobiste i przyszli mieszkańcy mają różne poziomy zaufania. Wyłącz dostęp administratora z codziennego użytkowania, udostępniaj zasoby wspólne za pośrednictwem grup, izoluj konta usług aplikacji i zdecyduj, jak dane będą eksportowane lub usuwane, zanim ktokolwiek się wyprowadzi.
Zdefiniuj własność, usługi i granice zaufania
Zapisz, kto jest właścicielem serwera i dysków, kto nim administruje, kto pokrywa koszty awarii oraz które usługi są wspólne. Wspólny czynsz lub internet nie oznacza wspólnego dostępu do kopii zapasowych laptopów, dokumentów, zdjęć, kluczy odzyskiwania ani dzienników audytu.
Zacznij od krótkiej listy usług: na przykład jedna biblioteka multimediów, jeden folder wymiany i prywatna przestrzeń na kopie zapasowe. Każda dodatkowa aplikacja ma własne konta, sesje, bazę danych, proces zapraszania i zadania związane z usuwaniem dostępu.
Właściciel serwera powinien używać oddzielnej tożsamości do codziennego korzystania i oddzielnej tożsamości administratora. Administracja powinna wymagać celowego ponownego uwierzytelnienia i nie powinna być dostępna za pośrednictwem tego samego udziału, z którego korzystają wszyscy.
Utwórz indywidualnych użytkowników, grupy i strefy przechowywania
Utwórz dla każdego współlokatora nazwane konto lokalne lub oparte na katalogu. Następnie utwórz jeden prywatny folder należący do tej osoby oraz foldery kontrolowane przez grupy na wspólne multimedia, biblioteki tylko do odczytu lub tymczasową wymianę. Nie używaj ponownie jednego hasła dla całego gospodarstwa domowego.
Zastosuj uprawnienia zarówno na poziomie udostępniania, jak i bazowego systemu plików. Przetestuj tworzenie, odczyt, zmianę nazwy, usuwanie i przeglądanie jako każdy użytkownik; udział oznaczony jako prywatny nadal może ujawniać dane, jeśli dziedziczenie uprawnień systemu plików lub podpięcia aplikacji są nieprawidłowe.
Użyj mapy dostępu jako minimalnego modelu uprawnień.
| Scenariusz | Lepsze rozwiązanie | Granica decyzyjna |
|---|---|---|
| Współlokator | Prywatny folder oraz zatwierdzone grupy | Brak administracji hostem |
| Aplikacja | Tylko wymagane podpięcia danych | Brak dostępu do niezwiązanej prywatnej przestrzeni |
| Właściciel serwera | Oddzielne role administratora i odzyskiwania | Brak wspólnego codziennego konta administratora |
Oddziel aplikacje i chroń wspólną przestrzeń
Uruchamiaj każdą aplikację z własną tożsamością usługi i wyłącznie z wymaganymi podpięciami. Serwer multimediów może odczytywać wspólną bibliotekę i zapisywać swoją bazę danych, ale nie powinien mieć podpiętych folderów z kopiami zapasowymi współlokatorów ani konfiguracji hosta.
Ustaw limity lub alerty dla prywatnych obszarów i obszarów wymiany, aby jedno zadanie synchronizacji nie mogło zapełnić puli dla wszystkich. Przechowuj migawki i kopie zapasowe pod kontem kontrolowanym przez administratora, zachowując jednocześnie możliwość eksportowania danych osobistych przez każdego współlokatora.
Powiązany projekt serwera dla współlokatorów firmy ZimaSpace opisuje role mieszkańca, gościa, administratora i byłego współlokatora.
Niezależna konfiguracja Samby dla wielu użytkowników pokazuje oddzielne prywatne udziały i wspólne foldery kontrolowane przez grupy.
Przetestuj prywatność i przećwicz usuwanie dostępu
Utwórz tymczasowe konto testowego współlokatora i sprawdź, czy prywatne ścieżki, migawki, strony administracyjne aplikacji, klucze kopii zapasowych oraz zarządzanie hostem są niedostępne. Sprawdź sesje internetowe, SMB, mobilne i zdalnego dostępu, zamiast testować tylko jednego klienta.
Przećwicz wyprowadzkę: wyłącz tożsamość, unieważnij aktywne sesje i urządzenia VPN, usuń członkostwo w grupach, unieważnij wspólne linki, przenieś wspólnie posiadane pliki i zapewnij okno eksportu danych osobistych tylko do odczytu. Zmień sekrety, które były celowo udostępniane.
Konfiguracja jest gotowa, gdy przydatne usługi domowe pozostają proste, jedno przejęte konto nie może przeglądać plików innego mieszkańca, a współlokator może się wyprowadzić bez zmieniania danych logowania wszystkich pozostałych osób ani usuwania spornych danych.
Konfiguracja NAS i serwera
Więcej do przeczytania

Czy serwer w akademiku może działać wystarczająco cicho, aby spać, uczyć się i prowadzić rozmowy wideo?
Tak - serwer w akademiku może pozostać nieuciążliwy, gdy sprzęt zużywa mało energii, wibracje nośników są ograniczone, intensywne zadania są planowane, a poziom hałasu...

Domowe laboratorium studenta, które można przenieść z pokoju w akademiku do pierwszego mieszkania
Zapewnij przenośność studenckiego homelabu, oddzielając usługi od sieci zależnej od pomieszczenia, minimalizując liczbę urządzeń, wykonując kopie zapasowe stanu i przećwiczając sprawne przenoszenie.

Dlaczego studenci informatyki odnoszą korzyści z osobnego komputera laboratoryjnego z systemem Linux?
Osobna maszyna z systemem Linux jest pomocna, gdy projekty wymagają trwałych usług lub bezpiecznego odtwarzania po awarii; maszyna wirtualna na laptopie nadal lepiej sprawdza...

