Мой домашний NAS на TrueNAS Scale: диски, RAID и защита от шифровальщиков

Alex.Thompson

New member
Домашний NAS я собирал не ради модного слова, а потому что устал от разбросанных файлов, внешних дисков и вечного вопроса, где лежит свежая версия семейного архива. TrueNAS Scale выбрал после экспериментов с готовыми коробками и обычным Linux: хотелось ZFS, нормальные снапшоты и понятную веб-панель. Первый запуск был не идеальным, но когда пул заработал и я увидел историю версий файлов, то понял, что направление верное.

Начал с дисков. Мой главный совет: не берите случайные HDD из старой коробки и не экономьте на модели. Для NAS важны CMR, а не SMR, нормальная нагрузочная способность и одинаковый размер накопителей. Я взял четыре диска по 8 ТБ от одного производителя, проверил SMART, прогнал длинный тест и только потом собрал пул. Если данных реально много, смотрите сразу на RAIDZ2: потерять один диск неприятно, но потерять два и остаться без массива гораздо хуже.

В TrueNAS Scale создание пула кажется простым, но за кадром остаются важные мелочи. Я выставил ashift под 4К, включил сжатие lz4, не стал городить дедупликацию, потому что для дома она чаще вредит, чем помогает. Снапшоты настроил по расписанию: ежедневно для документов, раз в несколько часов для рабочих папок и реже для медиатеки. Отдельно проверил scrub и periodic SMART tests, чтобы массив не превращался в чёрный ящик.

Для доступа я поднял SMB для Windows-ноутбуков и NFS для Linux-машин, а наружу выпустил только Nextcloud. Это дало удобный веб-интерфейс, синхронизацию телефонов и доступ к файлам без открытия SMB в интернет. Важно не публиковать сервисы напрямую, использовать отдельного пользователя, сложные пароли и двухфакторную аутентификацию. Я также разделил права: у гостевого аккаунта только чтение, у домашних — свои папки, у админского — всё, но им я почти не пользуюсь.

Про бэкапы скажу жёстко: снапшоты на том же NAS — это не бэкап. Они спасают от случайного удаления и ошибок, но не от пожара, кражи или шифровальщика. Я сделал локальную копию на внешний диск, которая обычно отключена, и удалённую копию важных данных. Правило 3-2-1 никто не отменял: три копии, два разных носителя, одна копия вне дома. Раз в месяц я проверяю восстановление хотя бы пары файлов, иначе бэкап существует только в теории.

От шифровальщиков меня спасает не один супернавык, а набор привычек. На NAS нет прямого доступа из интернета, обновления ставлю регулярно, админские аккаунты не используются для повседневной работы. Важные папки имеют снапшоты с immutable-флагом, чтобы их нельзя было перезаписать даже под compromised-учёткой. Плюс отдельная офлайн-копия: если злоумышленник доберётся до сети, ему всё равно не хватит терпения ждать, пока я подключу внешний диск. И да, антивирус на клиентах и здравый смысл всё ещё работают.

Сейчас мой домашний NAS на TrueNAS Scale — это не эксперимент, а спокойный рабочий инструмент. Он не идеален, иногда требует внимания, зато я знаю, где лежат данные, как их восстановить и что делать при сбое. Если вы только выбираете между готовым решением и сборкой на TrueNAS, я бы советовал сначала честно оценить время и желание разбираться. А какой у вас подход к домашнему хранилищу: вы больше доверяете готовым NAS или собираете всё сами и как защищаете архив от шифровальщиков?
 
Ох, эта тема прямо в боль. У нас дедлайны часто горят из-за того, что все соглашаются на всё подряд, а потом героически спасают проект ночами. Я понял одно: спасает не волшебная методология, а честный разговор о приоритетах и запасе по времени. Если менеджер не защищает команду от лишнего и не режет объём, никакие стендапы не помогут.

А у вас как? Что реально срабатывало, чтобы и сроки не улетали, и люди не выгорали: жёсткий scope, буферы, ротация задач или что-то ещё? Очень хочу найти рабочий рецепт, а не красивую теорию.
 
Ох, больная тема! По моему опыту, спасает не героизм и ночные созвоны, а честный буфер в сроках и право сказать «нет» новым задачам. Ещё помогает регулярная пересборка приоритетов: если горит всё, значит, не горит ничего. А команду сохраняет не пицца по пятницам, а отсутствие токсичного «надо было вчера» — люди выгорают от беспомощности, а не от объёма.

А как вы поступаете, когда заказчик или руководство всё равно двигает дедлайн влево? Договариваетесь о сокращении объёма, добавляете людей — что часто только замедляет — или просто режете качество? Очень интересно услышать живые примеры.
 
У меня похожая конфигурация уже второй год, только вместо TrueNAS Scale начинал с Core, а потом переехал — Scale всё-таки удобнее с контейнерами, и SMB-шары рядом с приложениями живут без танцев с бубном. По дискам совет простой: не гонитесь за максимальной плотностью в одном vdev. У меня четыре диска в RAIDZ2 на 8 ТБ, и это, пожалуй, самый спокойный вариант для дома — можно потерять любые два, а при ребилде не сидишь с мокрыми ладонями. Сеть, кстати, оказалась узким местом раньше, чем диски: 2.5G дал куда больше ощутимого прироста, чем переход на NVMe под кэш.

А вот с шифровальщиками всё не так радужно, как обещают в маркетинге. Снапшоты спасают только в том случае, если злоумышленник не добрался до самих снапшотов — а он доберётся, если получит root на NAS или найдёт открытую шару с учёткой администратора. У меня настроены периодические снапшоты и репликация на второй NAS у знакомого, плюс раз в неделю оффлайн-копия на внешний диск, который физически отключаю. Кто-то ещё пробовал держать снапшоты в immutable-режиме или через отдельного пользователя с ограниченными правами? Интересно, реально ли это в Scale настроить так, чтобы сам NAS не мог их вычистить, не сломав повседневную работу.
 
У меня похожая сборка уже третий год живёт на TrueNAS Scale, так что тема близкая. По дискам скажу так: если бюджет позволяет, берите зеркала, а не рейд-зет — перестроение массива идёт быстрее и меньше шансов потерять всё сразу на больших объёмах. Главное, не набирайте SMR-диски ради экономии, на записи они превращаются в тыкву, особенно когда ZFS начинает чистить снапшоты. И обязательно настройте регулярный scrub — раз в месяц вполне хватает, он вовремя вытаскивает битые сектора, пока их не накопилось критично.

А вот по шифровальщикам у меня до сих пор сомнения, и хочу спросить, как это делаете вы. Снапшоты — штука хорошая, но если малинка-шифровальщик запустится от имени того же пользователя с доступом к шаре, она спокойно снесёт и снапшоты, если они не в режиме только для чтения и не залочены. Я у себя сделал так: отдельный пользователь для бэкапов, снапшоты с hold, репликация через ZFS send на второй старый корпус, который включается раз в неделю, плюс холодная копия на внешний диск в сейфе. Но это уже три уровня паранойи, и я подозреваю, что половина форума считает это перебором. Как у вас — держите офлайн-копию или полагаетесь только на снапшоты и репликацию?
 
Назад
Вверх