docs(wymagania): DAN-25 rozbite na 25a (zrobione) i 25b (Kerberos, nice to have) #58

Merged
gitea merged 1 commits from docs/dan25-split into master 2026-08-04 15:06:26 +00:00
Owner

Runbook wykonany na NAS-ie — wymaganie rozdziela się więc na to, co faktycznie
osiągnięte
, i to, co zostaje opcją na przyszłość. Trzymanie obu w jednym
wierszu kazałoby wybierać między „zrobione" a „niezrobione" dla czegoś, co jest
i jednym, i drugim.

ID Priorytet Status Co
DAN-25a Must Zrobione udział /mnt/Tank1/astrololo tylko dla trzech węzłów k3s, read-only, root_squash
DAN-25b Could Do zrobienia NFSv4 + Kerberos albo wolumen nieosiągalny poza klastrem

25a zamyka najkrótszą drogę wycieku: wcześniej każdy w LAN mógł zamontować udział
i wziąć kompletne bazy z pominięciem logowania, limitów, audytu i canary. Zawężony
tylko ten udział — Tank1 obsługuje cały homelab. Procedura, testy i wycofanie:
docs/dan25-zabezpieczenie-nfs.md.

25b ma w opisie jasne uzasadnienie, dlaczego to wciąż warto mieć na liście: lista
adresów IP zatrzymuje dostęp przypadkowy i oportunistyczny, ale nie jest
uwierzytelnianiem
— adres da się podszyć w tej samej sieci, a przejęcie dowolnego
węzła daje udział. Koszt (KDC + keytaby na węzłach) uzasadniony dopiero, gdy sieć
przestanie być zaufana.

Bilans: 63 Zrobione · 9 W trakcie · 14 Do zrobienia.

Runbook wykonany na NAS-ie ✅ — wymaganie rozdziela się więc na to, co **faktycznie osiągnięte**, i to, co zostaje **opcją na przyszłość**. Trzymanie obu w jednym wierszu kazałoby wybierać między „zrobione" a „niezrobione" dla czegoś, co jest i jednym, i drugim. | ID | Priorytet | Status | Co | |---|---|---|---| | **DAN-25a** | Must | **Zrobione** | udział `/mnt/Tank1/astrololo` tylko dla trzech węzłów k3s, **read-only**, **root_squash** | | **DAN-25b** | Could | Do zrobienia | NFSv4 + Kerberos albo wolumen nieosiągalny poza klastrem | **25a** zamyka najkrótszą drogę wycieku: wcześniej każdy w LAN mógł zamontować udział i wziąć kompletne bazy z pominięciem logowania, limitów, audytu i canary. Zawężony **tylko ten udział** — Tank1 obsługuje cały homelab. Procedura, testy i wycofanie: [`docs/dan25-zabezpieczenie-nfs.md`](docs/dan25-zabezpieczenie-nfs.md). **25b** ma w opisie jasne uzasadnienie, dlaczego to wciąż warto mieć na liście: lista adresów IP zatrzymuje dostęp przypadkowy i oportunistyczny, ale **nie jest uwierzytelnianiem** — adres da się podszyć w tej samej sieci, a przejęcie dowolnego węzła daje udział. Koszt (KDC + keytaby na węzłach) uzasadniony dopiero, gdy sieć przestanie być zaufana. Bilans: **63 Zrobione · 9 W trakcie · 14 Do zrobienia**.
gitea added 1 commit 2026-08-04 14:47:07 +00:00
docs(wymagania): DAN-25 rozbite na 25a (zrobione) i 25b (Kerberos, nice to have)
Testy / Testy warstwy logicznej (silnik) (pull_request) Successful in 10m32s
Testy / Testy warstwy prezentacji (dostęp do baz) (pull_request) Successful in 9m28s
Testy / Testy warstwy bazodanowej (ochrona baz) (pull_request) Successful in 9m28s
Testy / Build obrazu silnika B (swisseph) (pull_request) Successful in 13s
Testy / Kontrola składni wszystkich warstw (pull_request) Successful in 10s
build / build (push) Successful in 18s
Testy / Testy warstwy logicznej (silnik) (push) Successful in 10m32s
Testy / Testy warstwy prezentacji (dostęp do baz) (push) Successful in 9m28s
Testy / Testy warstwy bazodanowej (ochrona baz) (push) Successful in 9m28s
Testy / Build obrazu silnika B (swisseph) (push) Successful in 13s
Testy / Kontrola składni wszystkich warstw (push) Successful in 11s
bc80745a94
Runbook wykonany na NAS-ie, więc wymaganie rozdziela się na to, co faktycznie
osiągnięte, i to, co zostaje jako opcja na przyszłość — mieszanie obu w jednym
wierszu kazałoby wybierać między „zrobione" a „niezrobione" dla czegoś, co jest
i jednym, i drugim.

DAN-25a (Must, ZROBIONE): udział /mnt/Tank1/astrololo wyeksportowany wyłącznie dla
trzech węzłów k3s, tylko do odczytu, z root_squash. Zamknięta najkrótsza droga
wycieku — wcześniej każdy w LAN mógł zamontować udział i wziąć kompletne bazy
z pominięciem logowania, limitów, audytu i canary. Zawężony TYLKO ten udział, bo
Tank1 obsługuje cały homelab. Procedura: docs/dan25-zabezpieczenie-nfs.md.

DAN-25b (Could, do zrobienia): NFSv4 + Kerberos albo wolumen nieosiągalny poza
klastrem. Uzasadnienie w wierszu: lista adresów IP zatrzymuje dostęp przypadkowy
i oportunistyczny, ale NIE jest uwierzytelnianiem — adres da się podszyć w tej
samej sieci, a przejęcie dowolnego węzła daje udział. Koszt (KDC + keytaby)
uzasadniony dopiero, gdy sieć przestanie być zaufana.

Bilans: 63 Zrobione · 9 W trakcie · 14 Do zrobienia.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
gitea merged commit bc80745a94 into master 2026-08-04 15:06:26 +00:00
gitea deleted branch docs/dan25-split 2026-08-04 15:06:26 +00:00
Sign in to join this conversation.
No Reviewers
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: gitea/astrololo#58