家里装上 NAS 之后,多数人只建了一个账号:所有设备用它读写,备份任务用它跑,快照也挂在同一个人下面。这样的配置在误删文件时还能救,碰到勒索软件从某台电脑一路扫到 NAS 时,几乎没有缓冲。分层要解决的就是让“被拿下的那一个凭据”能改动的东西尽量少。
下面的顺序按“这个凭据泄露之后能造成多大范围”从大到小排,做到第五层已经超过多数家用配置。
从账号到快照的八层
- 管理页面单独用一个只做配置的账号,不参与任何共享文件夹的日常读写;密码不与其他设备重复,支持两步验证就打开。
- 日常读写另建账号,只授予确实要用的那几个共享文件夹,其余保持无权限。共享权限列表里不该出现 Everyone 或 Guests 的完全控制。
- 备份任务再单独建一个账号,只给它目标文件夹的写入权限。这个凭据万一泄露,最坏也只覆盖它自己负责的那一份数据,不会连带把历史快照删掉。
- 临时给亲友的分享走只读、带有效期的链接,不要为了省事长期开放来宾访问。SMB 的匿名访问在设置里关掉,被公网扫到的第一个入口往往就是它。
- 快照设成计划自动执行,例如每天一次、保留三十天。打快照的账号与能删快照的账号分开,日常使用的凭据不应该有删除快照的权限。
- 机型支持“保留期内不可修改”的(不同厂家叫法不一,常见叫法是防篡改快照或一次写入多次读取),建议开启。恶意样本在动手加密之前会先尝试停同步、删快照,这一项是少数能挡住那一步的设置。
- 不要把 NAS 根目录长期挂载成盘符,同步客户端也不要以管理员身份运行;需要挂载时限定到具体共享,用完就断。
- 对外只留一条受控入口:管理页面和共享服务都不做端口映射,从外面回家走 VPN 或厂商中继。把默认端口换成一个五位数不算防护。
被加密之后能救回多少
能回到哪一刻,取决于最近一次成功打快照的时间。每天一次,最坏丢掉一天之内新增的文件;如果快照能被同一个凭据删掉,或者快照和数据落在同一组盘上,恢复点会跟着一起没了。
快照本身也不等于备份。它防的是误删和覆盖,防不了整机被加密、设备被搬走、两块盘先后坏掉。阵列只解决“一块盘坏了数据还在”,不解决“文件内容被改成密文”。所以还需要一份存在另一台设备或另一处地点、平时不一直连着的副本。
保留份数不必平均。常见的排法是每天一份留七天、每周一份留四周、每月一份留半年,占的容量不大,却能覆盖“上个月改好的那份文档被这周的误操作毁掉”这类情况。只留最近三天的快照,等于把可回退的时间窗缩到三天。
另一层靠习惯维持:每季度做一次恢复演练,从快照里挑一个文件还原到别的位置,确认打得开、内容对得上。没演练过的恢复方案,真到要用的时候往往才发现某个前提并不成立。