Enterprise-Backup-, Recovery-, Verification-, Security- und Monitoring-Plattform fuer Proxmox VE, Windows, Linux und Dateisysteme. Der Leitsatz, der fast jede Entscheidung erklaert: Ein Backup gilt erst als vertrauenswuerdig, wenn Integritaet geprueft und Wiederherstellbarkeit nachgewiesen wurde. Deshalb steigt ein Wiederherstellungspunkt erst nach einem tatsaechlich durchgefuehrten Restore-Test auf "recoverable", und Unbekanntes geht in keine Bewertung als "gut" ein. Umfang (Phasen 0-23): - Repository Engine: inhaltsadressierte Bloecke, atomares Commit-Protokoll, Katalogaufbau allein aus den Manifesten — ohne Datenbank - Backup Engine: inhaltsabhaengiges Chunking, Deduplizierung trotz Verschluesselung, zstd, AES-256-GCM, Streaming mit Gegendruck - Agenten fuer Windows und Linux mit Auftragsabholung (Pull-Modell) - Proxmox-Provider mit beiden Zugriffswegen auf die Sicherungsarchive - Scheduler, Recovery Engine mit Pruefpunkt, Verification, Unveraenderlichkeit - Weboberflaeche, Kennzahlen, Meldungen, Berichte, Security Center, Ransomware-Heuristik (meldet, handelt nie) - Disaster Recovery, Haertung, Leistungsmessung, Chaos Testing - Eingefrorene Vertraege fuer API, Migrationen, Backup-Format und Repository - Auslieferungspaket fuer linux/amd64, linux/arm64 und windows/amd64 Nicht enthalten und als solches gekennzeichnet: Kapazitaetsprognose, Backup Copy, Changed Block Tracking bei Proxmox, erweiterte Attribute und ACLs. Gebaut, aber nie auf echter Hardware gefahren: der Windows-Dienst, die systemd-Einheit und der verpflichtende Proxmox-Meilenstein — ob eine wiederhergestellte VM startet, ist ungeprueft. Einzelheiten in CHANGELOG.md und docs/release-candidate.md. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
58 lines
1.7 KiB
Go
58 lines
1.7 KiB
Go
//go:build darwin
|
|
|
|
package repository
|
|
|
|
import (
|
|
"fmt"
|
|
"os"
|
|
"syscall"
|
|
|
|
"golang.org/x/sys/unix"
|
|
)
|
|
|
|
// immutableFlagSupported meldet, ob dieses System ein Unveraenderlich-Kennzeichen kennt.
|
|
//
|
|
// macOS und die BSDs kennen Dateikennzeichen (chflags). Verwendet wird
|
|
// UF_IMMUTABLE — das Kennzeichen des Eigentuemers. SF_IMMUTABLE waere staerker,
|
|
// laesst sich aber nur von root und nur bei niedrigem securelevel wieder
|
|
// entfernen; ein Backup-Dienst koennte danach selbst nach Fristablauf nicht
|
|
// mehr aufraeumen.
|
|
func immutableFlagSupported() bool {
|
|
return true
|
|
}
|
|
|
|
// setImmutableFlag setzt oder entfernt das Unveraenderlich-Kennzeichen.
|
|
func setImmutableFlag(filePath string, shouldBeImmutable bool) error {
|
|
fileInformation, statError := os.Stat(filePath)
|
|
if statError != nil {
|
|
return statError
|
|
}
|
|
|
|
// os.FileInfo.Sys liefert ein *syscall.Stat_t, nicht den gleichnamigen Typ
|
|
// aus x/sys/unix. Die beiden sind binaerkompatibel, aber nicht identisch —
|
|
// eine Typzusicherung auf den falschen schlaegt stillschweigend fehl. Genau
|
|
// das geschah hier zuerst: Das Kennzeichen wurde nie gesetzt, und die
|
|
// Messung meldete folgerichtig „nur diese Software".
|
|
systemInformation, isSystemInformation := fileInformation.Sys().(*syscall.Stat_t)
|
|
if !isSystemInformation {
|
|
return fmt.Errorf("die dateikennzeichen von %s sind nicht lesbar", filePath)
|
|
}
|
|
|
|
currentFlags := systemInformation.Flags
|
|
|
|
updatedFlags := currentFlags &^ uint32(unix.UF_IMMUTABLE)
|
|
if shouldBeImmutable {
|
|
updatedFlags = currentFlags | uint32(unix.UF_IMMUTABLE)
|
|
}
|
|
|
|
if updatedFlags == currentFlags {
|
|
return nil
|
|
}
|
|
|
|
if chflagsError := unix.Chflags(filePath, int(updatedFlags)); chflagsError != nil {
|
|
return &os.PathError{Op: "chflags", Path: filePath, Err: chflagsError}
|
|
}
|
|
|
|
return nil
|
|
}
|