快照拍得再多也可能被删?群晖不可变快照:保护期内,谁都动不了那份底牌

很多单位的快照策略看着挺完整:每小时一拍、保留七天、关键文件夹全覆盖。但勒索攻击的剧本恰恰会打穿这套策略——入侵者拿到管理员权限后,第一件事不是加密,而是先删快照、删备份,把你的所有退路清掉再动手。这时候普通快照和普通数据一样脆弱:权限相同、账号相同,删起来毫无障碍。群晖的不可变快照针对的就是这一环:它基于 WORM(单写多读)技术,在指定的保护期间内,任何人、任何操作都不能更改或删除这份快照,连包含它的存储空间(共享文件夹、LUN、命名空间、存储空间或存储池)都无法被删除。说白了,这是在存储层给数据上了一把"期限内谁也砸不开"的锁。

什么场景用它最值

一是勒索防护的最后一道底牌:即便账号全丢、数据被加密,保护期内的不可变快照仍然完好,恢复就有了锚点。二是合规留痕:审计要求数据在某段时间内不得篡改,不可变快照提供了存储层的硬约束,而不是靠制度承诺。三是运维防呆:跨年结账、系统大变更前锁一份"变更前状态",即便自己人手滑,也删不掉这份对照基准。

前提先对齐

官方口径:不可变快照需要 DSM 7.2 或以上版本,且仅支持该功能的 Synology 型号(含 DSM Enterprise 环境)可用。开工前先到官方帮助核对当前机型在不在支持清单里,别把"计划里有"当成"这台能做"。

操作步骤(本地快照加锁为主线)

  1. 前往 Snapshot Replication > 快照 > 共享文件夹 / LUN / 命名空间,选中目标存储空间,单击设置。为什么:不可变属性是挂在快照计划上的,先选准对象——官方支持按住 Ctrl 或 Shift 一次选多个项目,批量治理时不用一个个点。

  2. 在计划选项卡中启用快照计划,配好拍摄频率与保留策略。为什么:不可变快照跟着计划产生,计划频率直接决定最坏情况下的数据丢失窗口——先把"拍多密"定下来,再谈"锁多硬"。

  3. 勾选"启用不可变快照",设置保护期间,官方建议 7 到 14 天。为什么:保护期是双向承诺——攻击者删不掉,你自己同样删不掉。期间越长底牌越硬,但快照占用的空间在保护期内也动不了,7 到 14 天是官方给出的平衡点,别拍脑袋加码。

  4. 单击确定保存,在确认消息中再次确认。为什么:官方流程在这里有一步明确的确认提示——这恰恰是"上锁"动作的严肃性所在,锁的是包括管理员自己在内的所有人,确认时值得多看一眼。

  5. 有异地副本需求的,走另一条路:Snapshot Replication > 复制 > 共享文件夹 / LUN / 命名空间,单击创建启动复制任务向导,在设置复制计划页面勾选"启用不可变快照"并设保护期间。为什么:复制场景下锁的是远程服务器上的副本——本机被勒索整机失守时,异地那份仍然处于锁死状态,这才是"底牌中的底牌"。

  6. 需要把某个已有快照手动锁定:选中存储空间,进入快照 > 快照列表,选中目标快照单击编辑,勾选"启用不可变快照"并设保护期间。为什么:这是变更窗口前的手工保险栓;官方明示此选项一旦选定便无法更改,直到保护期间结束系统自动取消——手工锁是"单程票",锁之前想清楚。

运维要点

  • 查看剩余保护期:在快照列表把鼠标悬停在盾牌图标上,或选中快照单击编辑——治理台账里建议记一份"哪些快照被锁、何时解锁"。
  • 空间账本要重算:保护期内快照不能删,其占用也不能释放,容量规划要按"保护期 × 拍摄频率"预留预算,业务高峰前尤其要先算后锁。
  • 与 Hyper Backup 分工不变:不可变快照防的是"被删被改",备份防的是"整台机器没了"——锁快照不等于可以不做异地备份,两者叠加才是完整的 3-2-1。

数据安全的最后一段防线,比的不是谁拍得快,而是谁删不掉。贵州诚鑫致达科技在为客户设计 NAS 备份体系时,会把"关键数据配不可变快照、异地副本同样加锁"作为勒索防护的标配动作——攻击者能拿走权限,但不该拿走退路。企业存储的抗勒索体系想有人帮着规划,可以从一次快照策略的现状评估开始。