这台群晖能不能做存储空间加密?先对机型清单,再看两个前提
规划加密存储,第一步不是动手建卷
存储空间加密保护的是静态数据:硬盘被拔走、整机被盗,卷里的共享文件夹、LUN、套件数据都由加密密钥护着。但很多方案做到一半才发现,手里那台机器根本不在支持清单里——机型核对应该放在采购和方案设计之前,而不是建卷的时候。
支持面按系列划范围
官方清单的范围可以按三条线记:
- 企业级产品线全线在列:高可用的 PAS 系列(如 PAS7700)、全闪存阵列 FS 系列(FS6420、FS6400、FS3600、FS3420、FS3410、FS3400、FS2500、FS2017、FS1018、FS200T)、高密度的 HD 系列(HD6500)、可扩充企业存储的 SA 系列(SA6400、SA3610、SA3600、SA3410、SA3400、SA3400D、SA3200D);
- 机架式与塔式近几代主力:RS 机架系列从 20 系一直到 26 系的 xs、RP+ 各型,DS 塔式的 xs+、+ 等主力型号大都在列,21 到 26 系覆盖面最宽;
- 小盘位入门机也有份:DS425+、DS725+、DS1525+、DS923+、DS224+ 这些小机器同样在清单内——小客户从入门机型起步做加密,后续升级企业级时方案可以延续。
两条边界要注意:24 系目前在列的塔式只有 DS224+ 一款;个别机型可能未在所在地区供货,拿当地经销商或官方清单核实。
两个前提,缺一个都建不了
- 系统版本:DSM 7.2 或以上,企业产品线对应 DSM Enterprise;
- 加密密钥保管库:必须先启用,用来存放加密存储空间的密钥。保管库两种放法——本地 Synology 存储系统,或者通过密钥管理互操作协议(KMIP)连接的远程密钥服务器。
一条锁死风险,先想清楚再上 KMIP
系统启动时能访问保管库,就会用已存的密钥自动解锁加密存储空间;但如果保管库不可用——比如承载它的 KMIP 服务器断开连接——加密存储空间会被锁定,数据无法访问。把密钥放到远程服务器上,等于给数据可用性多加了一个依赖:KMIP 那头的网络、证书、服务状态,都要纳入日常巡检。
验证三步
- 拿官方「支持存储空间加密的机种」清单逐字核对自己的型号;
- 控制面板里确认 DSM 版本在 7.2 或以上;
- 存储管理器里走创建存储空间的流程,看加密选项是否可选、密钥保管库是否已就位。
至于加密卷建好后怎么在两台群晖之间迁移、忘了解锁密钥怎么补救、SHA 集群里怎么自动挂载,站内都已有专文细讲,按需取用。
诚鑫致达科技给客户规划加密存储方案时,第一件事就是拿官方支持清单核对在用机型和 DSM 版本,把「这台机器能不能加密」变成开工前就有的答案,而不是做到一半才发现要换机器。