docs(wymagania): DAN-25 rozbite na 25a (zrobione) i 25b (Kerberos, nice to have) #58
Reference in New Issue
Block a user
Delete Branch "docs/dan25-split"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Runbook wykonany na NAS-ie ✅ — wymaganie rozdziela się więc na to, co faktycznie
osiągnięte, i to, co zostaje opcją na przyszłość. Trzymanie obu w jednym
wierszu kazałoby wybierać między „zrobione" a „niezrobione" dla czegoś, co jest
i jednym, i drugim.
/mnt/Tank1/astrololotylko dla trzech węzłów k3s, read-only, root_squash25a zamyka najkrótszą drogę wycieku: wcześniej każdy w LAN mógł zamontować udział
i wziąć kompletne bazy z pominięciem logowania, limitów, audytu i canary. Zawężony
tylko ten udział — Tank1 obsługuje cały homelab. Procedura, testy i wycofanie:
docs/dan25-zabezpieczenie-nfs.md.25b ma w opisie jasne uzasadnienie, dlaczego to wciąż warto mieć na liście: lista
adresów IP zatrzymuje dostęp przypadkowy i oportunistyczny, ale nie jest
uwierzytelnianiem — adres da się podszyć w tej samej sieci, a przejęcie dowolnego
węzła daje udział. Koszt (KDC + keytaby na węzłach) uzasadniony dopiero, gdy sieć
przestanie być zaufana.
Bilans: 63 Zrobione · 9 W trakcie · 14 Do zrobienia.