加密密钥交给另一台群晖保管:远程密钥服务器设置全流程与丢机删证

痛点场景

给共享空间开了加密,评测时却常被问倒一句:密钥存在哪?默认答案往往是“存在这台机器上”——数据加密了,钥匙却和锁放在一起,设备连同硬盘被整体搬走时,加密形同虚设。官方的 KMIP(密钥管理互操作性协议)服务就是冲这个来的:把加密存储空间的密钥存到另一台群晖 NAS 上

先把两个角色叫准,后面每一步都是在它们之间倒手:

  • 远程密钥客户端:加密存储空间所在的那台群晖,是“交出钥匙”的一方;
  • 远程密钥服务器:存放加密密钥的那台群晖,是“保管钥匙”的一方。

适用环境:仅适用于支持存储空间加密的群晖 NAS,且两侧均运行 DSM 7.2 及以上版本;开始前确认远程密钥客户端和服务器上的 KMIP 服务均拥有有效证书(证书怎么来,见官方自签名证书生成脚本的说明)。

第一步:双侧都把证书绑给 KMIP

证书不是导入就完事,要显式分配给 KMIP 服务,两侧都要做:

  1. 前往控制面板 > 安全性 > 证书,单击设置
  2. KMIP 下拉菜单中选择所需证书,单击确定

客户端这一侧还有第三个动作:在控制面板 > 安全性 > 证书选中刚才绑定的同一张证书,单击动作 > 导出证书,把下载的文件保存并解压到计算机上——这份导出件第三步要交给服务器当“信任凭证”。

第二步:服务器端开启远程密钥服务器

在作为远程密钥服务器的群晖上:

  1. 前往控制面板 > 安全性 > KMIP
  2. 选择设置为远程密钥服务器
  3. 选择密钥存储位置
  4. 管理客户端连接区域单击管理
  5. 单击添加,上传第一步导出的客户端证书(如 server.pem)和证书颁发机构(如 CA.pem)。

到这里,服务器已经认下了这个客户端,就差客户端回头认服务器。

第三步:客户端回连并建立信任

回到远程密钥客户端:

  1. 前往控制面板 > 安全性 > KMIP
  2. 选择设置为远程密钥客户端
  3. 输入远程密钥服务器的主机名和端口号,单击下一步。如果第一步绑定的是自签名证书,在此处上传其证书颁发机构(如 CA.pem);
  4. 确认证书信息,然后单击信任以连接到服务器。

双方互认完成,这台客户端加密存储空间的密钥就落到了服务器侧。

防线:NAS 丢失时删除证书

官方专门写了一段容易被忽略的操作:如果群晖 NAS 丢失,删除证书可防止加密存储空间在丢失的设备上被挂载,保护数据免遭未经授权的访问。路径在远程密钥服务器上:

  1. 前往控制面板 > 安全性 > KMIP
  2. 远程密钥服务器区域单击设置
  3. 管理客户端连接区域单击管理
  4. 选择该客户端的证书,单击删除

设备报失后第一时间删证,等于远程作废了那台机器的“进门资格”。

七条官方注意事项

  1. 无法为 KMIP 服务选择默认 Synology 证书或 QuickConnect 证书,选证书时直接跳过这两类;
  2. 密钥存储位置如果本身是加密存储空间,必须确保该存储空间已解锁,远程密钥客户端才能访问加密密钥;
  3. 有中间证书时,将其与 root 证书打包为一个文件(例如 pem 格式)再上传到证书颁发机构;
  4. KMIP 的默认端口为 5696,自定义端口在控制面板 > 安全性 > KMIP > 远程密钥服务器 > 设置修改;
  5. 只有相应的加密密钥才能解密存储空间,即使群晖被通过模式 1 重置,数据依然安全
  6. 更改 KMIP 服务或远程密钥服务器的证书后,下次启动群晖时需要使用相应的恢复密钥解锁每个加密存储空间——换证书前先把恢复密钥备好;
  7. 一台远程密钥服务器可以保护多台客户端的密钥,但不能把两台群晖设置为彼此的远程密钥服务器和客户端:NAS A 已是 NAS B 的服务器,NAS B 就不能反过来当 NAS A 的服务器,规划拓扑时避开这个环。

密钥外置是数据安全合规里性价比很高的一步。诚鑫致达科技做加密存储交付时,会把证书绑定、互信建立和丢机删证这条防线一并配置到位,验收时按清单逐项过。