Como partilhar um servidor doméstico com colegas de casa sem partilhar contas ou ficheiros privados

Eva Wong é a Redatora Técnica e e entusiasta residente na ZimaSpace. Uma geek de longa data com paixão por homelabs e software de código aberto, ela é especialista em traduzir conceitos técnicos complexos em guias acessíveis e práticos . Eva acredita que o auto-hospedagem deve ser divertida, não intimidante. Através dos seus tutoriais, ela capacita a comunidade adesmistificar configurações de hardware , desde a construção do seu primeiro NAS até dominar os contêineres Docker., from building their first NAS to mastering Docker containers.

Um servidor pode suportar cópias de segurança dos colegas de casa, multimédia partilhada e troca de ficheiros sem transformar a casa numa única conta de segurança. A configuração começa com identidades individuais e zonas de armazenamento privadas e comunitárias separadas.

Parta do princípio de que colegas de casa, convidados, dispositivos pessoais e futuros residentes têm diferentes níveis de confiança. Mantenha o acesso de administrador fora da utilização diária, conceda acesso aos recursos partilhados através de grupos, isole as contas de serviço das aplicações e decida como os dados serão exportados ou eliminados antes de alguém sair.

Defina a propriedade, os serviços e os limites de confiança

Registe quem é proprietário do servidor e dos discos, quem o administra, quem paga em caso de falha e quais os serviços comunitários. Partilhar a renda ou a Internet não implica partilhar o acesso às cópias de segurança dos computadores portáteis, documentos, fotografias, chaves de recuperação ou registos de auditoria.

Comece com uma lista curta de serviços: por exemplo, uma biblioteca multimédia, uma pasta de troca e espaço privado para cópias de segurança. Cada aplicação adicional acrescenta as suas próprias contas, sessões, bases de dados, fluxos de convite e tarefas de remoção de acesso.

Mantenha uma identidade de utilizador diária e uma identidade de administrador separadas para o proprietário do servidor. A administração deve exigir uma reautenticação deliberada e não deve estar disponível através da mesma partilha que todos utilizam.

Crie utilizadores individuais, grupos e zonas de armazenamento

Dê a cada colega de casa uma conta identificada, local ou associada a um diretório. Crie uma pasta privada pertencente a essa pessoa e, em seguida, crie pastas controladas por grupos para multimédia partilhada, bibliotecas só de leitura ou trocas temporárias. Não reutilize uma única palavra-passe doméstica.

Aplique permissões tanto na camada de partilha como no sistema de ficheiros subjacente. Teste o comportamento de criação, leitura, alteração de nome, eliminação e navegação como cada utilizador; uma partilha marcada como privada pode continuar a expor dados se a herança do sistema de ficheiros ou as montagens das aplicações estiverem incorretas.

Utilize o mapa de acesso como modelo mínimo de permissões.

Cenário Opção mais adequada Limite de decisão
Colega de casa Pasta privada e grupos aprovados Sem administração do anfitrião
Aplicação Apenas as montagens de dados necessárias Sem armazenamento privado não relacionado
Proprietário do servidor Funções separadas de administrador e recuperação Sem conta de administrador diária partilhada

Separe as aplicações e proteja a capacidade partilhada

Execute cada aplicação com a sua própria identidade de serviço e apenas com as montagens de que necessita. Um servidor multimédia pode ler a biblioteca comunitária e escrever na sua base de dados, mas não deve montar pastas de cópias de segurança dos colegas de casa nem a configuração do anfitrião.

Defina quotas ou alertas para as áreas privadas e de troca, para que uma tarefa de sincronização não consiga ocupar todo o conjunto de armazenamento para todos. Mantenha os instantâneos e as cópias de segurança numa conta controlada pelo administrador, preservando simultaneamente a capacidade de cada colega de casa exportar os seus dados pessoais.

Um design relacionado de servidor para colegas de casa da ZimaSpace apresenta as funções de residente, convidado, administrador e antigo colega de casa.

Uma configuração independente de Samba multiutilizador demonstra partilhas privadas separadas e pastas partilhadas controladas por grupos.

-15% OFF

Teste a privacidade e ensaie a remoção de acesso

Crie um colega de casa de teste temporário e confirme que os caminhos privados, instantâneos, páginas de administração das aplicações, chaves de cópia de segurança e gestão do anfitrião estão inacessíveis. Verifique as sessões Web, SMB, móveis e de acesso remoto, em vez de testar apenas um cliente.

Ensaie a saída: desative a identidade, revogue as sessões ativas e os dispositivos VPN, remova a participação nos grupos, faça expirar as ligações partilhadas, transfira os ficheiros pertencentes a várias pessoas e disponibilize uma janela de exportação só de leitura para os dados pessoais. Altere os segredos que tenham sido partilhados intencionalmente.

A configuração está pronta quando os serviços domésticos úteis continuam simples, uma conta comprometida não consegue consultar os ficheiros de outro residente e um colega de casa pode sair sem alterar as credenciais de todos os outros ou apagar dados contestados.

Configuração de NAS e Servidor

Mais para Ler

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.