Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Общие вопросы
  • Search

[feature] Шифрование бэкапов

Общие вопросы о панели управления Vesta
Post Reply
  • Print view
Advanced search
14 posts
  • 1
  • 2
  • Next
Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

[feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Sat Jan 16, 2016 6:57 pm

Мне надо заливать бэкапы на сторонний сервер (хостинг). Что-то моя паранойя не дала мне грузить их в чистом виде. Сделал шифрование на коленке по быстрому.

Но меня беспокоит, что это сейчас костылем и надо не забыть патчить каждое обновление панели.
Че-то я с ходу не могу придумать как эту фичу изящно вкрутить в интерфейс панели и как правильнее генерить ключи (автоматом при инсталле или юзер сам должен это сделать). Ведь тут важный момент - эти ключи обязательно нужно сохранить где-то и резервировать желательно, ибо их утеря - это бэкапы в помойку....
Т.е. как вариант может просто добавить в интерфейс настройки бэкапов возможность указания имени ключа и если он есть поведение скрипта бэкапа варьируется таким вот макаром.

Патч такой. Естесственно предварительно должен быть создан ключ VestCPBackupKey.

Code: Select all

--- v-backup-user       2015-11-07 17:43:15.000000000 +0300
+++ v-backup-user.gpg   2016-01-08 19:23:11.052882877 +0300
@@ -805,7 +805,7 @@ sftp_backup() {
         sftpc "cd $BPATH" "put $user.$DATE.tar" > /dev/null 2>&1
     else
         cd $tmpdir
-        tar -cf $BACKUP/$user.$DATE.tar .
+        tar -cf - . | gpg -z 0 --batch -e -r VestCPBackupKey > $BACKUP/$user.$DATE.tar
         cd $BACKUP/
         sftpc "cd $BPATH" "put $user.$DATE.tar" > /dev/null 2>&1
         rm -f $user.$DATE.tar
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: [feature] Шифрование бэкапов
  • Quote

Post by skurudo » Sun Jan 17, 2016 12:34 pm

Занятная идея, а обратно как распаковываете?
Top

Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Sun Jan 17, 2016 12:37 pm

skurudo wrote:Занятная идея, а обратно как распаковываете?
на память:

Code: Select all

cat $BACKUP/$user.$DATE.tar | gpg -d -r VestCPBackupKey | tar -xf -
Top

Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Sun Jan 17, 2016 12:38 pm

я не предполагаю, что буду разворачивать средствами панели, но по большому счету в этом сложного ничего нет. вы же записываете инфу про каждый бэкап - туда можно записать имя ключа, которым шифровали, следовательно если он указан можно его юзать для дешифровки...
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: [feature] Шифрование бэкапов
  • Quote

Post by skurudo » Sun Jan 17, 2016 12:43 pm

Scorcher wrote:я не предполагаю, что буду разворачивать средствами панели, но по большому счету в этом сложного ничего нет. вы же записываете инфу про каждый бэкап - туда можно записать имя ключа, которым шифровали, следовательно если он указан можно его юзать для дешифровки...
Сходу не могу придумать, если делать такую опцию - именно опцией, т.е. шифровать бэкап или нет. Как потом проверять, зашифрован ли он или нет перед распаковкой.

Ключи хранить видимо по пользователям нужно, где-нибудь в /usr/local/vesta/data/users/../backupkey.conf + в backup.conf добавлять строку - закодирован ли архив или нет (возможно дублировать ключ), т.к. ключ мог же поменяться от бэкапа к бэкапу.

Не сказать, чтобы очень простая реализация для продакта )
Top

Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Sun Jan 17, 2016 1:16 pm

skurudo wrote:
Scorcher wrote:я не предполагаю, что буду разворачивать средствами панели, но по большому счету в этом сложного ничего нет. вы же записываете инфу про каждый бэкап - туда можно записать имя ключа, которым шифровали, следовательно если он указан можно его юзать для дешифровки...
Сходу не могу придумать, если делать такую опцию - именно опцией, т.е. шифровать бэкап или нет. Как потом проверять, зашифрован ли он или нет перед распаковкой.
1. в backup.conf прописывать имя ключа которым шифровали
2. при попытке сделать tar -xf - будет ошибка - что это не тар архив :) возможно можно еще как-то с помощью gpg узнать зашиврован ли файл - возможно он делает метку там...
skurudo wrote: Ключи хранить видимо по пользователям нужно, где-нибудь в /usr/local/vesta/data/users/../backupkey.conf + в backup.conf добавлять строку - закодирован ли архив или нет (возможно дублировать ключ), т.к. ключ мог же поменяться от бэкапа к бэкапу.

Не сказать, чтобы очень простая реализация для продакта )
да, только важно хранилище этих ключей тоже бэкапить и если этот бэкап тоже шифруется, то ключи от его шифрования надо держать где-то в надежном месте. А то в случае полной гибели сервера восстановить бэкапы не удастся, т.к. ключи будут лежать внутри бэкапа и на мертвом сервер :) поэтому можно будет выкинуть бэкапы.

Вообщем, да, согласен - прежде чем делать наверное надо еще мнений на эту тему набрать - может будет уже какая-то вполне конкретная конкретика... и будет куда проще сделать. я пока патчем буду. Может есть какие-то решения проще, а я не знал...
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: [feature] Шифрование бэкапов
  • Quote

Post by skurudo » Sun Jan 17, 2016 2:32 pm

По возможности добавьте идею - http://bugs.vestacp.com
со ссылкой на топик - давайте посмотрим за спросом на функцию.

Плюс перенесу обсуждение с основную ветку.
Top

Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Sun Jan 24, 2016 8:07 pm

https://bugs.vestacp.com/responses/back ... nie-bekapa

свяжем ветку с идеей, понаблюдаем за интересом...
Top

Skorsa
Posts: 341
Joined: Thu Oct 17, 2013 1:31 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Skorsa » Tue Apr 12, 2016 1:32 pm

АП темы. Перечитал всю тему от начала до конца, но если честно не понял как ТС наладил шифрование бэкапов. Если нетрудно кто нибудь может "разжевать" как организовать это шифрование у себя на VPS ? Инструкция для чайников так сказать.
Top

Scorcher
Posts: 13
Joined: Sat Jan 16, 2016 5:57 pm

Re: [feature] Шифрование бэкапов
  • Quote

Post by Scorcher » Tue Apr 12, 2016 2:20 pm

Skorsa wrote:АП темы. Перечитал всю тему от начала до конца, но если честно не понял как ТС наладил шифрование бэкапов. Если нетрудно кто нибудь может "разжевать" как организовать это шифрование у себя на VPS ? Инструкция для чайников так сказать.
инструкции для чайников тут не будет, по крайней мере от ТС, т.к. чайники тут очень легко могут себе разбить лоб (потерять бэкапы).
В панели скорее всего тоже не будут внедрять эту функцию.

PS: я в итоге отказался от функционала бэкапирования из панели, т.к. у меня много больших сайтов, на которых мало изменений - места и времени на бэкапы не напосешься. Использую старый добрый fsbackup (в нем шифрование на борту, но там тоже надо понимать шифрование и бережно относиться к ключам).
Top


Post Reply
  • Print view

14 posts
  • 1
  • 2
  • Next

Return to “Общие вопросы”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password