Ітак, ось тут я вирішив щось написати і перевірити як буде
Нові матеріали на тему «Технології й IT»
Залізо, сервіси, гаджети та новини технологій без зайвого жаргону.
Резервні копії, які справді відновлюються
Кожен адміністратор знає, що резервні копії потрібні. Мало хто пам’ятає, що копія, яку жодного разу не відновлювали, — це просто припущення. Ось що ми перевіряємо, щоб у день аварії бекап справді допоміг.
Правило 3-2-1
- 3 копії даних: робоча й дві резервні.
- 2 різні носії чи сховища.
- 1 копія в іншому місці: інший сервер, інша країна чи хмара.
Що копіювати
Не лише базу даних. Додайте завантажені користувачами файли, конфігурацію, секрети та інструкцію з розгортання. Без конфігурації відновлена база нічого не запустить.
Шифрування
Копія з чужими паролями та листами — це витік чекає свого часу. Шифруйте архіви перед відправкою за межі сервера, а ключ тримайте окремо від копій і в кількох надійних місцях.
Автоматизація й сповіщення
- Копії створюються за розкладом, а не «коли згадаємо».
- Кожен запуск записує результат і розмір архіву.
Сейф, який не вміє читати навіть власник сервера
Сейф — це місце для паролів, ключів доступу й банківських карток. Усі сервіси кажуть, що зберігають їх «надійно», але важливо інше: хто може їх прочитати. У Diox відповідь коротка: лише ви. Навіть адміністратор сервера, який має доступ до бази даних, бачить тільки зашифровані дані.
Де відбувається шифрування
Дані сейфа шифруються у вашому браузері ще до відправки на сервер. Сервер ніколи не отримує ні майстер-пароль, ні ключ. Це називають наскрізним шифруванням: дані читаються лише на вашому пристрої.
Від пароля до ключа
Ваш майстер-пароль не використовується як ключ напряму: він надто короткий і передбачуваний. Спершу його пропускають через повільну функцію виведення ключа.
- Argon2id з пам’яттю 64 МіБ і трьома проходами. Вона навмисно «важка»: перебір паролів на відеокартах стає дорогим.
- Якщо браузер не може запустити Argon2, використовується PBKDF2-SHA256 із 600 000 ітерацій.
Пошта, яку складно підробити: SPF, DKIM і DMARC простими словами
Лист, у якому «банк» просить підтвердити картку, може прийти з адреси, яка виглядає як справжня. Підробити поле «Від» у листі так само просто, як написати чужу адресу на конверті. Щоб поштові сервіси могли відрізнити справжній лист від підробки, існують три механізми: SPF, DKIM і DMARC. Розберемо, як вони працюють і що налаштувати, якщо у вас власний домен.
SPF: хто має право надсилати від імені домену
SPF (Sender Policy Framework) — це запис у DNS вашого домену зі списком серверів, яким дозволено надсилати пошту від його імені. Коли отримувач бачить лист «від» name@example.com, він питає DNS: чи входить IP-адреса відправника до списку? Якщо ні — лист підозрілий.
example.com. TXT "v=spf1 mx ip4:203.0.113.10 include:_spf.google.com -all"Про цю добірку
Матеріали на тему «Технології й IT» на Diox. Практичні тексти спеціалістів і компаній на цю тему. Залізо, сервіси, гаджети та новини технологій без зайвого жаргону.
Дивіться також: усе з теми «Технології й IT»; увесь розділ «Матеріали».