Runbook wykonany na NAS-ie, więc wymaganie rozdziela się na to, co faktycznie
osiągnięte, i to, co zostaje jako opcja na przyszłość — mieszanie obu w jednym
wierszu kazałoby wybierać między „zrobione" a „niezrobione" dla czegoś, co jest
i jednym, i drugim.
DAN-25a (Must, ZROBIONE): udział /mnt/Tank1/astrololo wyeksportowany wyłącznie dla
trzech węzłów k3s, tylko do odczytu, z root_squash. Zamknięta najkrótsza droga
wycieku — wcześniej każdy w LAN mógł zamontować udział i wziąć kompletne bazy
z pominięciem logowania, limitów, audytu i canary. Zawężony TYLKO ten udział, bo
Tank1 obsługuje cały homelab. Procedura: docs/dan25-zabezpieczenie-nfs.md.
DAN-25b (Could, do zrobienia): NFSv4 + Kerberos albo wolumen nieosiągalny poza
klastrem. Uzasadnienie w wierszu: lista adresów IP zatrzymuje dostęp przypadkowy
i oportunistyczny, ale NIE jest uwierzytelnianiem — adres da się podszyć w tej
samej sieci, a przejęcie dowolnego węzła daje udział. Koszt (KDC + keytaby)
uzasadniony dopiero, gdy sieć przestanie być zaufana.
Bilans: 63 Zrobione · 9 W trakcie · 14 Do zrobienia.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>