ELXSoftware

ELX-Cloud

Документация

От первого запуска до сертификатов, квот и того, что стоит класть в резервную копию.

Первый запуск

Linux
chmod +x elxcloud-linux-amd64
./elxcloud-linux-amd64 -data /srv/elxcloud -http 8080
# откройте http://<сервер>:8080 и войдите под учётной записью,
# которую программа напечатает при первом запуске
Windows
elxcloud-windows-x64.exe -data D:\elxcloud -http 8080
Смените пароль администратора сразуПри первом запуске программа печатает созданные учётные данные. Смените их до того, как машина станет доступна откуда-то, кроме консоли, за которой вы сидите.

Структура хранилища

Всё живёт внутри каталога данных: домашние папки пользователей, кэш миниатюр, база и сертификаты. Переезд установки — это перенос этого каталога.

ПутьЧто там
<данные>/users/<имя>Файлы пользователя, включая его корзину
<данные>/cacheМиниатюры — их можно удалить, они подготовятся заново
<данные>/elxcloud.dbУчётные записи, ссылки, настройки и журнал входов
<данные>/certsСертификаты, включая полученные автоматически
Что класть в резервную копиюБазу и папки пользователей. Кэш места в резервной копии не стоит: он восстанавливается сам.

HTTPS и порты

Три способа получить сертификат: выпустить автоматически, с автоматическим же продлением; дать свою пару файлов; или сгенерировать самоподписанный для закрытой сети. HTTP умеет перенаправлять на HTTPS.

Порты HTTP, HTTPS и FTP, а также диапазон пассивных портов меняются в админке без перезапуска службы. Порт проверяется на занятость до переключения, поэтому опечатка не уводит сервер из сети.

Автоматическому сертификату нужен порт 80Проверка приходит снаружи на порт 80. Если его держит что-то другое или он закрыт брандмауэром, выпуск не состоится, и причина будет названа прямо.

FTP и FTPS

  • Логин и пароль те же, что в веб-интерфейсе; FTP включается для каждой записи отдельно.
  • Явный FTPS через AUTH TLS с сертификатом веб-интерфейса.
  • Пассивный режим с настраиваемым диапазоном портов — этот диапазон нужно открыть на брандмауэре наравне с управляющим портом.
  • Удалённое по FTP попадает в корзину так же, как в браузере.
  • Канал данных, закрытый без завершения TLS, считается нормальным концом передачи, потому что именно так поступают мобильные клиенты.

Защита паролем

Любую папку или файл можно закрыть собственным паролем, никак не связанным с учётной записью. Два режима: скрыть полностью или показывать, но запретить изменения.

  • Пароль спрашивается при входе в папку и действует тридцать минут в рамках сессии.
  • Снятие защиты требует пароль всегда.
  • Защита действует на всё вложенное и переезжает вместе с папкой при переименовании и перемещении.
  • Защищённый объект нельзя опубликовать по ссылке, а по FTP он просто не виден.

Пользователи и квоты

  • Записи создаёт администратор: имя, пароль, квота, разрешён ли FTP.
  • Запись можно заблокировать, не удаляя, — обычно именно это и нужно, когда человек уходит.
  • Права администратора выдаются и снимаются одной кнопкой, а последнего администратора система снять не даст.
  • Пользователь сам меняет отображаемое имя, почту, пароль и аватар.
  • Журнал событий хранит входы, загрузки, удаления и публикации девяносто дней.

Почта

С настроенным SMTP сервер умеет присылать предупреждение после серии неудачных входов и, если хотите, при каждом входе администратора. Восстановление пароля по почте использует одноразовую ссылку, действующую час.

За обратным прокси

Если на машине уже стоит nginx и он завершает TLS, пусть так и будет: направьте его на обычный HTTP-порт, а собственный HTTPS выключите. Важны две вещи — передавать настоящий адрес клиента, иначе журнал входов и чёрный список будут видеть только прокси, и поднять лимит на размер загрузки, иначе большие файлы отсекутся, не дойдя до приложения.

То, о чём обычно забывают
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
client_max_body_size 0;
proxy_request_buffering off;

Когда что-то не так

СимптомКуда смотреть
Миниатюры так и не появляютсяМиниатюры выключены в настройках отображения или каталог кэша недоступен на запись
Конвертация не предлагаетсяНет ffmpeg или heif-convert — интерфейс скажет, чего именно
FTP подключается, но список папки виснетДиапазон пассивных портов закрыт на брандмауэре
Клиент FTPS ругается на сертификатСамоподписанный сертификат, которому клиент не доверяет
Загрузка обрывается на определённом размереЛимит на файл или ограничение обратного прокси перед сервером
Заблокировали сами себя чёрным спискомРазблокируйте из консоли или внесите адрес в белый список — именно поэтому порог по умолчанию нулевой
У подключённой папки «нет доступа»Пользователю службы не хватает прав; воспользуйтесь кнопкой выдачи и учтите, что при ACL показанные права группы — это маска, а не настоящие права

Частые вопросы

Как перенести установку на другую машину?
Остановите службу, скопируйте каталог данных, запустите бинарник там с тем же -data. Учётные записи, файлы, ссылки и настройки приедут вместе с ним.
Можно ли удалить кэш миниатюр?
Да. Это стоит процессорного времени на пересборку, а не данных. Кнопка сообщает, сколько места освободится.
Считается ли корзина в квоту?
Да — она остаётся в домашней папке владельца. Это сделано намеренно: иначе удаление освобождало бы место только на вид.

Рядом в разделе