即便近年來(lái)綠聯(lián)、極空間等新晉NAS品牌飛速崛起,但是也從來(lái)沒(méi)有誰(shuí)能夠撼動(dòng)群暉在NAS領(lǐng)域第一梯隊(duì)Top.1的位置。只能說(shuō)羅馬不是一天建成的,一套成熟可靠的NAS系統(tǒng)也不可能一蹴而就,就連綠聯(lián)的產(chǎn)品經(jīng)理也直言“我們是在摸著群暉的屁股”過(guò)河,群暉DSM系統(tǒng)在業(yè)內(nèi)的地位可見(jiàn)一斑。也正因如此,更穩(wěn)定、數(shù)據(jù)更安全、更適合辦公使用的群暉始終是企業(yè)部署NAS的首選。
接下來(lái)我們就來(lái)聊一聊如何利用群暉DSM搭建企業(yè)數(shù)據(jù)服務(wù)中心,群暉家用的小伙伴也可以順道看看優(yōu)化下自己的NAS設(shè)置邏輯。
▼就事論事,無(wú)意拉踩。
▼新晉NAS品牌多把NAS設(shè)備當(dāng)做一件數(shù)碼產(chǎn)品,主打一個(gè)簡(jiǎn)單易用;對(duì)于高強(qiáng)度的數(shù)據(jù)安全性、用戶賬號(hào)權(quán)限管理這類(lèi)主要面向于商業(yè)、辦公類(lèi)型用戶的服務(wù)則屬于聊勝于無(wú)的狀態(tài)。群暉則不同,DSM系統(tǒng)的設(shè)計(jì)初衷就是面向于商業(yè)、企業(yè)服務(wù),對(duì)于原始數(shù)據(jù)的安全性、數(shù)據(jù)使用的安全性都擺在第一要位。
在群暉DSM內(nèi)我們能夠看到諸如Active Backup for Business(ABB)、Hyper Backup、Snapshot Replication等多種為數(shù)據(jù)安全量身定做的應(yīng)用。
▼對(duì)于注重NAS數(shù)據(jù)安全性的用戶來(lái)說(shuō),系統(tǒng)并不是更新的越勤快越好,穩(wěn)定性與數(shù)據(jù)安全性才是第一要?jiǎng)?wù)。早前極空間更新升級(jí)過(guò)一次存儲(chǔ)池,原本用來(lái)做存儲(chǔ)數(shù)據(jù)的m.2 SSD必須先將數(shù)據(jù)備份出來(lái),升級(jí)完之后該SSD將只能外部掛載,對(duì)于原本就沒(méi)有部署幾個(gè)Docker容器的家庭用戶來(lái)說(shuō)可能這沒(méi)什么,但是對(duì)于企業(yè)來(lái)說(shuō),這很有可能足以讓運(yùn)維人員加幾晚的班,甚至可能影響到整個(gè)公司的工作流程運(yùn)作。
▼群暉DS923+是一款高性能的四盤(pán)位塔式NAS設(shè)備,在外觀上主打一個(gè)商務(wù)簡(jiǎn)約,與群暉DS423+、群暉DS920+等幾乎無(wú)異。DS923+搭載AMD Ryzen R1600雙核4線程處理器,支持DDR4 ECC內(nèi)存,最大可擴(kuò)展至32GB,對(duì)于多任務(wù)處理和數(shù)據(jù)密集型應(yīng)用均能游刃有余。
▼DS923+本身搭載有4個(gè)3.5英寸(兼容2.5英寸)盤(pán)位,可以通過(guò)DX517擴(kuò)展柜增加至9個(gè)硬盤(pán)位,DS923+內(nèi)置兩個(gè)M.2 2280 NVMe SSD插槽,可以用作高速緩存或者是獨(dú)立的高速存儲(chǔ)池,對(duì)于企業(yè)來(lái)說(shuō)使用將SSD用作緩存無(wú)疑是最優(yōu)解,如果是家用則可以配專(zhuān)用的SSD做存儲(chǔ)。設(shè)備接口上DS923+配備有兩個(gè)1Gb RJ-45端口,并且支持通過(guò)E10G22-T1-Mini 10GbE RJ-45配將將NAS升級(jí)到萬(wàn)兆。
▼新興的NAS系統(tǒng)都喜歡說(shuō)所有用戶的數(shù)據(jù)賬號(hào)獨(dú)立,尊重你的隱私,但是從我作為普通家用用戶的角度看過(guò)去,一旦更換其他品牌NAS設(shè)備,遷移家人同步到NAS上的數(shù)據(jù)就成了一個(gè)相當(dāng)糟心的事情:指望家人自己搞定完全是癡心妄想;找家人要賬號(hào),說(shuō)好的隱私呢,凡此種種。
普通家用尚且如此,更何況是動(dòng)輒幾十人、上百人的企業(yè)。
對(duì)于企業(yè)NAS應(yīng)用來(lái)說(shuō),我們希望運(yùn)維人員只做系統(tǒng)的運(yùn)維,不要涉及到業(yè)務(wù)數(shù)據(jù);希望每個(gè)部門(mén)內(nèi)部能夠協(xié)同工作,但是又不被其他部門(mén)看到數(shù)據(jù);希望人員能夠帶著自己的數(shù)據(jù)在企業(yè)內(nèi)平滑流動(dòng)(調(diào)崗);希望涉及到需要多個(gè)部門(mén)(人員)協(xié)同的項(xiàng)目,數(shù)據(jù)只有指定部門(mén)(人員)能看得到。
以上這些,對(duì)于群暉DSM來(lái)說(shuō)很簡(jiǎn)單,但是對(duì)于其他NAS系統(tǒng)來(lái)說(shuō)卻不見(jiàn)得。
▼其實(shí)NAS的用戶權(quán)限說(shuō)白了就是對(duì)人的管理,以部門(mén)為視角的員工工號(hào)選線管理只需要按照下圖的邏輯進(jìn)行規(guī)劃就好。
▼在群暉的控制面板-用戶與群組中我們可以找到相應(yīng)的功能。
▼很多時(shí)候在一般企業(yè)技術(shù)和業(yè)務(wù)是分開(kāi)的,我們不希望技術(shù)人員能夠看到企業(yè)內(nèi)的業(yè)務(wù)數(shù)據(jù)或者其他信息,進(jìn)而保證公司商業(yè)秘密的安全, 這樣我們首次開(kāi)始配置群暉NAS的時(shí)候最好就新建一個(gè)運(yùn)維組。具體操作菜單:控制面板-用戶與群組-用戶群組-新增。
▼創(chuàng)建好組名之后會(huì)進(jìn)入到添加成員環(huán)節(jié),這時(shí)候我們還沒(méi)有創(chuàng)建其他員工工號(hào),可以先直接點(diǎn)擊下一步跳過(guò),在分配共享文件夾訪問(wèn)權(quán)限時(shí),可以對(duì)所有的共享文件夾都禁止訪問(wèn),這樣該用戶組下的運(yùn)維人員就看不到公司共享數(shù)據(jù)了。
▼應(yīng)用權(quán)限分配這里個(gè)人建議是應(yīng)用權(quán)限最好都給到運(yùn)維組,這樣員工在使用的過(guò)程中遇到問(wèn)題直接找運(yùn)維人員解決就好。
▼接著我們?yōu)檫\(yùn)維組新建業(yè)務(wù)人員,操作路徑為控制面板-用戶與群組-用戶賬號(hào)-新增。
▼運(yùn)維人員屬于管理員系列賬戶,這里要同時(shí)勾選群暉默認(rèn)的administrators用戶組與我們剛剛創(chuàng)建好運(yùn)維用戶組。
▼按照群暉的權(quán)限邏輯,禁止訪問(wèn)的優(yōu)先級(jí)>可讀寫(xiě)>只讀,故而最終運(yùn)維用戶將完整繼承剛剛創(chuàng)建的運(yùn)維組禁止訪問(wèn)的權(quán)限設(shè)置。
▼此時(shí)的運(yùn)維人員看不到NAS中的任何數(shù)據(jù)。運(yùn)維工號(hào)應(yīng)當(dāng)是企業(yè)內(nèi)的大權(quán)限工號(hào),運(yùn)維人員除了掌握運(yùn)維工號(hào)之外,應(yīng)當(dāng)創(chuàng)建歸屬于自己部門(mén)的工號(hào),個(gè)人的數(shù)據(jù)應(yīng)當(dāng)獨(dú)立于運(yùn)維工號(hào)。當(dāng)需要在系統(tǒng)內(nèi)進(jìn)行參數(shù)設(shè)置、功能調(diào)試時(shí)再登陸運(yùn)維工號(hào)。
▼有細(xì)心的小伙伴可能就發(fā)現(xiàn)了:欸?那運(yùn)維人員豈不是可以自己修改用戶組的權(quán)限,最終訪問(wèn)數(shù)據(jù)么。這時(shí)候我們就可以使用群暉的登陸雙重驗(yàn)證機(jī)制,通過(guò)一個(gè)人保管密碼,一個(gè)人保管二次登陸驗(yàn)證服務(wù)的手段來(lái)實(shí)現(xiàn)在DSM操作時(shí)需要上級(jí)授權(quán)或者是操作人、復(fù)核人同時(shí)在場(chǎng),進(jìn)而監(jiān)督、控制運(yùn)維工號(hào)安全使用的目的。
▼群暉DSM的雙重驗(yàn)證登陸支持批準(zhǔn)登錄(Synology Secure Sigh In APP),驗(yàn)證碼登陸、硬件安全密鑰等多種方式,大家在實(shí)際應(yīng)用中視對(duì)數(shù)據(jù)安全的重視成都靈活使用就好。
▼不同部門(mén)的工作內(nèi)容不同,需要訪問(wèn)到的數(shù)據(jù)也不同,比如人力部的考勤、工資文件絕對(duì)不能被其他部門(mén)看到,但是老板要能看到,比如市場(chǎng)營(yíng)銷(xiāo)部門(mén)簽訂的重要合同也不能讓其他部門(mén)看到,但是老板要能看得到這樣,這就涉及到了部門(mén)共享文件夾與群組匹配的問(wèn)題。為了方便管理,我們可以為每個(gè)部門(mén)單獨(dú)創(chuàng)建一個(gè)共享文件夾(業(yè)務(wù)部門(mén)文件夾)。
▼另外我們還需要在文件服務(wù)中,開(kāi)啟SMB下的對(duì)沒(méi)有權(quán)限的用戶隱藏共享文件夾,避免通過(guò)相關(guān)業(yè)務(wù)部門(mén)文件夾被沒(méi)有權(quán)限的用戶嘗試連接,像這樣看起來(lái)很基礎(chǔ)的功能,但是在大多數(shù)新進(jìn)NAS品牌上是沒(méi)有這么嚴(yán)謹(jǐn)?shù)?,群暉的?yōu)勢(shì)就是這樣顯而易見(jiàn)。在設(shè)置的過(guò)程中我們可以先不勾選響應(yīng)部門(mén)群組,之后統(tǒng)一規(guī)劃。
▼除了普通的業(yè)務(wù)部門(mén)共享文件夾之外,群暉DSM還可以創(chuàng)建加密保護(hù)共享文件夾,以及使用WriteOnce功能保護(hù)共享文件夾數(shù)據(jù)。WriteOnce提供了兩種模式,分別是企業(yè)模式與法規(guī)模式,兩者之間的區(qū)別是管理員是否支持覆寫(xiě),在法規(guī)模式下管理員可以覆寫(xiě),企業(yè)模式下就連管理員都不能覆寫(xiě),進(jìn)而大大加強(qiáng)數(shù)據(jù)的安全性,另外啟用Write功能的共享文件夾回收站功能會(huì)自動(dòng)禁用。
▼像是我所處的證券行業(yè),有大量的數(shù)據(jù)諸如開(kāi)戶時(shí)雙錄視頻、電子協(xié)議等監(jiān)管要求保存不少于二十年,使用WriteOnce功能歸檔保存資料可以設(shè)置自動(dòng)鎖定時(shí)間以及鎖定年限,這樣監(jiān)管要求的重要數(shù)據(jù)保存就變得相當(dāng)簡(jiǎn)單了,再也也不必?fù)?dān)心啥數(shù)據(jù)數(shù)據(jù)因操作風(fēng)險(xiǎn)被誤刪除了。
▼公司簽訂的重要合同文件,財(cái)務(wù)報(bào)告、審計(jì)報(bào)告等文件都可以統(tǒng)統(tǒng)丟進(jìn)來(lái)。
▼進(jìn)入到共享文件夾對(duì)剛剛設(shè)置好的部門(mén)文件夾進(jìn)行編輯,在全線位置選擇本地群組,為每個(gè)部門(mén)關(guān)聯(lián)相應(yīng)的部門(mén)文件夾(共享文件夾)即可。這里提醒一下,可以在建設(shè)用戶群組的時(shí)候設(shè)計(jì)一個(gè)【公司高層】組,給到這個(gè)用戶組所有部門(mén)的文件夾權(quán)限。
▼通過(guò)上面的操作我們可以看出來(lái)一個(gè)在群暉DSM中共享文件夾是可以關(guān)聯(lián)到多個(gè)用戶群組或者是單用戶的,以此我們就可以設(shè)計(jì)出一套以項(xiàng)目為視角的用戶工號(hào)與權(quán)限管理邏輯。
舉一個(gè)例子,比如說(shuō)公司想要采購(gòu)、上線一個(gè)App,那就需要業(yè)務(wù)部門(mén)做業(yè)務(wù)測(cè)試,技術(shù)部門(mén)搭建換件,外部軟件供應(yīng)商提供軟件安裝包,財(cái)務(wù)部門(mén)核算成本等等工作。
▼通常情況下,部門(mén)之間的協(xié)同工作并不會(huì)用到同一業(yè)務(wù)部門(mén)的所有人,這時(shí)候我們以項(xiàng)目名稱(chēng)創(chuàng)建一個(gè)共享文件夾,同時(shí)從本地用戶中匹配即可。
▼正如前面所說(shuō),這種項(xiàng)目性的工作很有可能不是僅僅涉及到企業(yè)內(nèi)員工,還會(huì)有外部單位人員參與。對(duì)于外部人員,我們可能只想獲取他們的數(shù)據(jù)(比如安裝包之類(lèi)的),并不想將本企業(yè)的進(jìn)度、工作內(nèi)容相關(guān)透露給外部人員,這時(shí)候就可以用到群暉DSM超級(jí)細(xì)致的權(quán)限管理功能了。我們?cè)陧?xiàng)目共享文件夾下面分辨創(chuàng)建幾個(gè)不同小組的文件夾,并專(zhuān)門(mén)給外部人員匹配一個(gè)文件夾。
▼在項(xiàng)目共享文件夾下的小組文件夾點(diǎn)擊右鍵進(jìn)入屬性。
▼項(xiàng)目文件夾下的子文件夾也可以歸屬到部門(mén)群組或者是特定的人。
▼切換到權(quán)限Tab頁(yè)還可以對(duì)共享文件夾下的子文件夾配置用戶群組限制讀取與寫(xiě)入,可以將具體權(quán)限細(xì)化到 創(chuàng)建文件/創(chuàng)建文件夾/寫(xiě)入屬性/刪除子文件夾和文件項(xiàng)目。我們大可以只給軟件供應(yīng)商一個(gè)創(chuàng)建文件/文件夾的寫(xiě)入權(quán)限,讓項(xiàng)目上線前的所有歷史版本都安安靜靜的躺在里面,軟件維護(hù)商沒(méi)有辦法自行刪除。
▼此外還可以控制到子文件夾/此文件夾,以及讀取/寫(xiě)入的細(xì)分權(quán)限等等。
▼到目前為止,仍然沒(méi)有一家NAS系統(tǒng)將團(tuán)隊(duì)文件管理、數(shù)據(jù)同步、版本控制做的像群暉這樣好的,從18年接觸NAS到現(xiàn)在,從群暉DSM6.2的老版本群暉到現(xiàn)在的DSM7.2.2新版本群暉,Drive桌面應(yīng)用程序一直都是我個(gè)人的最佳生產(chǎn)力拍檔。它就無(wú)聲的運(yùn)行在那里,保證經(jīng)常用到的文檔,素材不論在哪臺(tái)電腦上都能使用 。
▼上面提到的是Drive的數(shù)據(jù)同步功能,但Drive的實(shí)力完全不止于此,Drive整個(gè)分成了3個(gè)套件,分別是Drive、Drive ShareSync、Drive管理控制臺(tái)。Drive ShareSync可以鏈接兩臺(tái)群暉NAS設(shè)備,實(shí)時(shí)同步團(tuán)隊(duì)文件夾。
▼在控制臺(tái)中-團(tuán)隊(duì)文件夾-共享文件夾-啟用即可開(kāi)啟團(tuán)隊(duì)文件夾,通過(guò)Drive可以實(shí)現(xiàn)版本控制,不必?fù)?dān)心由于誤操作造成文件修改、版本不對(duì)的情況,通過(guò)Drive控制臺(tái),還可以實(shí)時(shí)查看連接的用戶,以及企業(yè)內(nèi)高頻訪問(wèn)的文件,
▼此外,針對(duì)企業(yè)商用,Drive還提供了包括遠(yuǎn)程擦除、限制下載以及水印等高級(jí)功能,水印位置可以自行設(shè)置文本,也可以通過(guò)變量Username(用戶賬號(hào))、Accesstime(訪問(wèn)時(shí)間)進(jìn)行控制,水印的效果類(lèi)似于釘釘企業(yè)微信聊聊天中截圖聊天窗口會(huì)顯示當(dāng)前用戶姓名,進(jìn)而降低重要數(shù)據(jù)流出的風(fēng)險(xiǎn)。
▼對(duì)于團(tuán)隊(duì)協(xié)作來(lái)說(shuō),Drive團(tuán)隊(duì)文件夾效率是遠(yuǎn)優(yōu)于File Station的,上傳簡(jiǎn)單、分享也簡(jiǎn)單,在Drive頁(yè)面中,點(diǎn)擊如圖所示圖標(biāo)就可以分享文件,在受邀者列表里面輸入需要分享用戶的名字即可選擇,支持非強(qiáng)匹配搜索。
▼文件使用權(quán)限上也有預(yù)覽、查看、編輯、管理等不同選項(xiàng),文件權(quán)限管理在群暉DSM中幾乎無(wú)處不在。
▼使用Synology Office編輯過(guò)的文件會(huì)生成一個(gè)額外的文檔,在歷史版本中能夠看到編輯過(guò)的版本哦,版本控制絕對(duì)是群暉相較其他品牌NAS巨大的優(yōu)勢(shì)之一。
▼別覺(jué)得數(shù)據(jù)安全、勒索病毒離我們很遠(yuǎn),真要是趕上了哭都來(lái)不及,前幾天一個(gè)群友就不幸遇到了,因?yàn)闆](méi)有做好備份,只能唱一首《涼涼》
▼群暉整機(jī)備份 Active Backup for Business(ABB)功能可以集中備份物理服務(wù)器、文件服務(wù)器、計(jì)算機(jī)(MAC OS、Windows)、虛擬機(jī)、群暉NAS。通過(guò)使用 ABB企業(yè)可以從單一控制臺(tái)輕松保護(hù)多個(gè)IT環(huán)境以及不限數(shù)量的備份任務(wù),也能通過(guò)單一控制臺(tái)設(shè)置和監(jiān)控所有備份任務(wù)。同時(shí)ABB還支持增量備份和數(shù)據(jù)去重以減少備份時(shí)間和提高存儲(chǔ)效率。
▼ABB支持批量部署PC備份任務(wù),運(yùn)維人員壓力-1,對(duì)Win PC 或者M(jìn)ac集中化備份之后,ABB還提供有裸機(jī)備份和還原功能,保護(hù)設(shè)備免受勒索病毒的侵?jǐn)_。另外ABB允許將備份復(fù)制到異地的群暉NAS上,對(duì)數(shù)據(jù)安全的保障再+1。數(shù)據(jù)庫(kù)運(yùn)維人員還可以配合Microsoft Volume Shadow Copy Service實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)進(jìn)行備份。
▼快照是一種數(shù)據(jù)保護(hù)技術(shù),它可以記錄存儲(chǔ)卷或共享文件夾在特定時(shí)間點(diǎn)的狀態(tài),如果發(fā)生數(shù)據(jù)意外刪除或修改,可以通過(guò)快照迅速恢復(fù)至之前的狀態(tài),而且快照通常只記錄自上次創(chuàng)建快照以來(lái)數(shù)據(jù)的變化,是不是和《黑神話 悟空》里面的土地廟很像,沒(méi)錯(cuò),它就是一個(gè)存檔點(diǎn)??煺展δ茉谌簳烡SM上看起來(lái)稀松平常,但是新晉NAS品牌搭載的系統(tǒng)大多都還沒(méi)有提供快照功能。
▼群暉DSM提供了Snapshot Replication快照服務(wù),用戶可以手動(dòng)對(duì)共享文件夾進(jìn)行“拍照”,也可以通過(guò)設(shè)置進(jìn)行定時(shí)定期拍照,時(shí)間間隔完全可以按照企業(yè)的需求進(jìn)行自定義。快照保留策略上,既能控制最新快照的數(shù)量,也能設(shè)置保留近幾天的快照,進(jìn)而避免占用NAS硬盤(pán)太大的空間。
▼如果說(shuō)Active Backup for Business是一把保護(hù)企業(yè)全體員工數(shù)據(jù)安全的瑞士軍刀的話,那么Hyper Backup與Snapshot Replication就是這把刀的刀鞘,通過(guò)對(duì)群暉NAS上的數(shù)據(jù)進(jìn)行備份進(jìn)而保護(hù)整個(gè)企業(yè)的數(shù)據(jù)。Hyper Backup的備份功能項(xiàng)目包括文件夾、套件、群暉NAS完整的系統(tǒng)、以及LUN。
▼備份文件的目的地也多種多要,包括群暉自家的C2云存儲(chǔ)、另一臺(tái)群暉NAS設(shè)備或者是本地的共享文件夾、USB設(shè)備、云供應(yīng)商或者是Webdav服務(wù)器等等。
▼版本控制體現(xiàn)在群暉DSM系統(tǒng)里的方方面面,Hyper Backup同樣可以保留多個(gè)版本的備份,配合群暉的重復(fù)數(shù)據(jù)監(jiān)測(cè)技術(shù),可以做到只備份變化的部分,不必?fù)?dān)心經(jīng)常備份會(huì)占用NAS太多的存儲(chǔ)空間。同樣企業(yè)也可以根據(jù)自己的需求制定備份計(jì)劃,保留多少個(gè)備份版本。
▼SMB掛載NAS共享文件夾看起來(lái)像是很簡(jiǎn)單的一件事情,但是翻車(chē)卻也不是絕無(wú)可能,下面的圖片就是今年發(fā)生的一個(gè)案例,評(píng)論區(qū)有老哥只出可能是共享協(xié)議不穩(wěn)定的鍋,具體是什么咱也不知道,不好說(shuō)。但就像前面說(shuō)的,新興NAS品牌的系統(tǒng)往往更注重個(gè)人用戶使用體驗(yàn),對(duì)于團(tuán)隊(duì)協(xié)作還處于摸著群暉的屁股過(guò)河的階段,群暉始終是企業(yè)辦公的第一選擇。
群暉的NAS設(shè)備以其穩(wěn)定性以及數(shù)據(jù)安全性著稱(chēng),而這正符合中小企業(yè)以及一切關(guān)注數(shù)據(jù)安全的用戶。
對(duì)于小微型團(tuán)隊(duì)或者處于初創(chuàng)期的工作室,可以先按照實(shí)際需求出發(fā),選擇群暉J系列或者數(shù)字系列的產(chǎn)品,(不過(guò)還是建議咬咬牙上Plus系列,也不會(huì)貴太多,DS224+就是不錯(cuò)的選擇);
如果預(yù)算并不是十分緊張的話則最好選購(gòu)Plus系列及以上的NAS設(shè)備;
對(duì)于已經(jīng)成規(guī)模的小型企業(yè),而且在線協(xié)同處理文件頻率較高的話,強(qiáng)烈建議選用帶有Nvme緩存的423+、723+、923+等設(shè)備;
對(duì)于大型企業(yè)來(lái)說(shuō),那最好的無(wú)遺就是群暉的架式服務(wù)器了。