Як працює NAS зсередини: диски, RAID, томи та спільний доступ

Відповідь одразу: NAS — це окремий комп’ютер у мережі, який об’єднує фізичні диски в RAID-масив, поверх нього створює сховище (storage pool), у сховищі — том із файловою системою, і лише всередині тому — спільні папки для користувачів. RAID забезпечує роботу при виході з ладу одного диска — але не захищає від видалення, програм-вимагачів, помилок адміністратора чи відмови всього корпусу. Єдиний захист від цього — окрема резервна копія, яку ви регулярно тестуєте.

Компанії купують NAS як «коробку для даних», а потім дивуються, що два диски по 8 ТБ не дають 16 ТБ, що статус «degraded» — це не поломка, яку можна ігнорувати, і що після атаки програми-вимагача зашифровані навіть резервні копії, збережені в сусідній папці. Цей текст — не огляд моделей. Це розбір пристрою зверху донизу: що робить кожен рівень, що станеться, якщо він вийде з ладу, і як зрозуміти, що постачальник правильно підібрав для вас NAS.

Як працює NAS: п’ять рівнів один над одним

NAS має процесор, оперативну пам’ять, власну операційну систему (Synology DSM, QNAP QTS/QuTS hero, TrueNAS) і один або кілька дисків. Але між фізичною пластиною диска та іконкою спільної папки у Windows є п’ять рівнів, і кожен може відмовити по-різному:

HDD / SSD  ── фізичний рівень, механіка та електроніка

RAID-група або SHR  ── надлишковість, дзеркалювання, парність

Сховище (Storage pool)  ── простір, з яким працює операційна система NAS

Том: Btrfs, ext4, ZFS  ── файлова система, знімки (snapshots)

Спільні папки: Бухгалтерія, Проєкти, Резервні копії  ── те, що бачить користувач

Доступ: SMB, додатки виробника, VPN

Різниця в наслідках є фундаментальною. Несправний диск лише переводить масив у стан degraded — дані й надалі доступні, просто без захисту. Пошкоджений том вже означає недоступні файли та привід для відновлення даних. Неправильно налаштовані дозволи не викличуть жодного повідомлення — просто люди, які не повинні мати доступ до бухгалтерських даних, бачитимуть їх роками, і ніхто цього не помітить.

Саме тому варто знати, який рівень повідомляє про проблему. Повідомлення «том пошкоджено (volume crashed)» і повідомлення «диск 2 вийшов з ладу (disk 2 failed)» виглядають однаково тривожними, але потребують абсолютно різних дій.

Що саме ви купуєте: коробку, диски чи послугу?

Порожній корпус без дисків — це не корпоративне сховище. Дводискові моделі, такі як Synology DS225+ або QNAP TS-264, вирішують базові завдання спільного доступу в маленькому офісі, чотиридискові (Synology DS925+, QNAP TS-464) дають простір для зростання та для RAID з парністю. Однак вартість самого корпусу — це лише частина бюджету: диски, ДБЖ, друге сховище для резервної копії, встановлення та подальше обслуговування оплачуються окремо, і загалом зазвичай коштують дорожче, ніж сама коробка.

Готове рішення для компанії повинно містити щонайменше:

  • розрахунок місткості з урахуванням запасу на кілька років вперед,
  • диски зі списку сумісності виробника та обраний тип RAID,
  • окремі облікові записи, групи та дозволи (не один обліковий запис «фірма»),
  • автоматичні резервні копії та перевірена процедура відновлення,
  • сповіщення про несправний диск, температуру та заповнення сховища,
  • документацію щодо доступу, мережі та конфігурації,
  • план оновлень та дій при несправності.

Якщо пропозиція звучить просто як «NAS 16 ТБ», запитайте, чи це сума об’ємів дисків, чи реально доступне місце після створення RAID. Різниця часто буває вдвічі меншою.

Диски: чому два диски по 8 ТБ не означають 16 ТБ

Два 3,5-дюймових жорстких диски для NAS, розташованих поруч на підкладці, поруч відкритий відсік для диска мережевого сховища з висунутою рамкою.

Кожен диск має власну електроніку, мікропрограму та — у моделей з пластинами — механіку. NAS лише керує тим, куди записуються дані. Залежно від типу масиву він дзеркалює їх, розподіляє між дисками або обчислює для них парність.

Два диски по 8 ТБ у RAID 1 дають місткість одного диска, оскільки другий є дзеркалом. І навіть ці «8 ТБ» у Windows відображатимуться приблизно як 7,3 ТБ — виробник рахує терабайти як 10¹² байтів, а операційна система — як 2⁴⁰ (ТіБ). Решту забирають метадані файлової системи.

Для NAS потрібні диски, призначені для безперервної роботи в масиві:

  • WD Red Plus та WD Red Pro — запис CMR, захист від вібрацій у багатодисковому корпусі,
  • Seagate IronWolf та IronWolf Pro,
  • Toshiba N300,
  • для Synology також власні серії HAT3300 та HAT5300.

Ключова пастка знаходиться всередині серії WD Red. Базові WD Red (WD…EFAX) використовували SMR — черепичний запис, коли доріжки перекриваються, і перезапис даних вимагає зчитування та повторного запису цілої смуги. При звичайній роботі це непомітно, але під час перебудови (rebuild) RAID-масиву, коли диск отримує години безперервного випадкового запису, пропускна здатність падає, контролер може визначити диск як такий, що не відповідає, і викинути його з масиву — посеред відновлення, коли у вас вже немає надлишковості. Саме тому WD перейменувала серії, і сьогодні Red Plus та Red Pro використовують виключно CMR. Різницю між обома технологіями ми розглядаємо в огляді CMR проти SMR, а конкретні серії порівнюємо у статті WD Red проти Seagate IronWolf проти Toshiba N300.

WD Purple, натомість, створені для послідовного запису потоків камер. Для універсального корпоративного NAS із документами вони не кращі лише тому, що здатні працювати 24/7.

І маркування «NAS диск» нічого не гарантує. Воно означає лише мікропрограму, адаптовану до масиву — коротші тайм-аути при читанні пошкодженого сектора (TLER/ERC), щоб контролер даремно не викидав диск, і стійкість до вібрацій сусідніх дисків. Вийти з ладу може будь-який, і, як правило, SMART повідомляє про це раніше, ніж ви це помітите — як читати SMART і розпізнати диск, що вмирає ми описали окремо.

RAID визначає, що станеться після відмови диска

Чотиридискове мережеве сховище спереду з одним висунутим дисковим відсіком, рука вставляє диск на заміну, на панелі світяться індикатори окремих дисків.

RAID — це не одна технологія, а кілька способів зробити з дисків логічне ціле:

ВаріантМінімум дисківКорисна місткістьЩо переживе
RAID 02сума дисківнічого — відмова одного диска знищує весь масив
RAID 12місткість найменшого дискавихід з ладу одного диска
RAID 53сума мінус один дисквихід з ладу одного диска
RAID 64сума мінус два дискивихід з ладу двох дисків
RAID 104приблизно половина сумиодин диск завжди, два — лише якщо вони не з одного дзеркала
SHRвід конфігураціївід дисків та захистуодин диск, для SHR-2 — два

Synology SHR — це надбудова над Linux mdadm та LVM. Вона краще використовує диски різного розміру — класичний RAID 5 з чотирма дисками 4/4/8/8 ТБ розраховує на найменший, а SHR додає з більших ще один захищений рівень. Але це не резервна копія і не захист від видалення файлу.

Для дводискового офісу звичайним є RAID 1 або SHR. Для чотирьох відсіків вибір пріоритету: RAID 5 дає найбільше місця, RAID 6 переживе другу відмову, RAID 10 пропонує більш передбачувану продуктивність запису.

І ось деталь, яка коштує компаніям даних: найризикованіший момент життя RAID 5 — це rebuild після заміни диска. Масив читає всі інші диски від початку до кінця, годинами безперервно, щоб обчислити парність — і саме тоді на диску того ж віку та тієї ж виробничої партії часто проявляється пошкоджений сектор, який досі ніхто не читав. RAID 5 другої помилки вже не витримає, і масив зруйнується під час відновлення. Чому rebuild вбиває RAID-масив ми розглядаємо докладно — і це головний аргумент на користь RAID 6 або резервної копії, яку ви перевіряєте перед заміною диска.

Стан «degraded» означає: масив працює, але захисту вже не має. Це не команда негайно клацати на першу кнопку Recover, яку пропонують DSM або QTS. Безпечну процедуру ми описали окремо для деградації сховища / збою тому на Synology та для деградації RAID-групи / тому лише для читання на QNAP.

Сховище (Storage pool) і том: два рівні, які плутають найчастіше

RAID-група об’єднує диски. Сховище (Storage pool) робить з неї простір, з яким може працювати операційна система NAS. Том — це вже конкретна частина цього простору, відформатована файловою системою. Тому сховище може бути справним, а том — пошкодженим, і навпаки.

Synology DSM працює за послідовністю диск → сховище (storage pool) → том (volume) → спільна папка (shared folder). На підтримуваних моделях пропонує Btrfs зі знімками, контрольними сумами та копіюванням при записі (copy-on-write); в інших випадках — ext4. Контрольні суми є практичною відмінністю — Btrfs виявляє, що дані на диску тихо змінилися, ext4 — ні.

QNAP QTS розрізняє три типи томів:

Тип томуПеревагаРизик або обмеження
Staticнайменші накладні витрати, найпростіша структурабез функцій сховища, обмежена гнучкість
Thickпростір виділяється заздалегідь, гарантована місткістьрезервує місце, навіть якщо воно не використовується
Thinпростір виділяється за фактичним записомможна пообіцяти більше місця, ніж фізично існує

Thin provisioning має сенс там, де хтось справді контролює місткість. У малому бізнесі без нагляду це створює хибне відчуття вільного місця: том показує вільні 2 ТБ, але фізичне сховище заповнене. Як тільки сховище закінчується, кілька томів можуть одночасно переключитися в режим лише для читання, включно з тим, на якому зберігаються резервні копії.

Спільна папка — це не диск

Користувач ніколи не побачить ні RAID, ні том. У Windows він відкриває:

\\nas-firma\Buhgalteria
\\nas-firma\Proekty
\\nas-firma\Rezervni-kopii-PC

Передача здійснюється за протоколом SMB. NAS перевіряє користувача і на основі членства в групах вирішує, що він може читати і змінювати.

Розумна конфігурація не використовує спільний обліковий запис «фірма» з паролем на листочку під клавіатурою. Особисті облікові записи, групи (buhgalteria, kerivnyctvo, servis), дозволи на групи — тоді при звільненні працівника ви деактивуєте один обліковий запис, і все готово.

Зверніть увагу на два рівні дозволів: права спільної папки та ACL файлів. У Synology мають бути дотримані обидва, тому типовий результат поганого налаштування — або надто відкрита папка, або користувач, який папку бачить, але файл зберегти не може.

І одне правило без винятків: NAS не можна підключати безпосередньо до Інтернету через SMB або через прямий проброс портів. Кампанії програм-вимагачів, націлені на NAS, неодноразово використовували саме незахищені пристрої та відомі вразливості в їхніх веб-сервісах. Віддалений доступ організовуйте через VPN або керований сервіс виробника, завжди з багатофакторною автентифікацією. Що робить програма-вимагач на NAS і як звідти дістати дані ми описуємо окремо — це читається важче, ніж налаштування VPN.

Продуктивність: коли гальмує диск, а коли мережа

Один жорсткий диск з пластинами при послідовному читанні може більше, ніж здатна пропустити гігабітна мережа. Практична пропускна здатність 1GbE становить близько 110 МБ/с, що є стелею, обмеженою лінією зв’язку, а не диском. Для 2,5GbE за наявності відповідних дисків, кабелів і комутатора можна очікувати приблизно вдвічі-втричі більшої швидкості, але конкретне число залежить від усього ланцюжка.

Швидкість не можна оцінити за роз’ємом. Гальмувати можуть:

  • тисячі маленьких файлів замість одного великого (накладні витрати на кожен файл),
  • одночасна робота кількох користувачів (випадковий доступ замість послідовного),
  • шифрування тому або стиснення на слабшому процесорі,
  • запущений знімок, завдання резервного копіювання або антивірусна перевірка,
  • мало оперативної пам’яті,
  • комутатор або комп’ютер з 1GbE картою на іншому кінці,
  • Wi-Fi — слабкий сигнал і обриви «покладуть» навіть добре налаштований NAS.

SSD-кеш не є універсальним рішенням. Він допомагає для баз даних та випадкового читання, але для офісних документів і резервних копій перехід з 1GbE на 2,5GbE часто буває помітнішим і дешевшим. Перш ніж купувати його, виміряйте, яке навантаження на NAS у вас насправді є.

Сім запитань до постачальника NAS

Не оцінюйте рішення за кількістю терабайтів. Вимагайте письмової відповіді на наступне:

  1. Скільки простору буде доступно після створення RAID і скільки після врахування резерву та знімків?
  2. Куди створюється резервна копія NAS і чи вона відділена від облікового запису адміністратора NAS?
  3. Коли востаннє хтось тестував відновлення конкретного файлу — і скільки це тривало?
  4. Хто отримує сповіщення про несправний диск, високу температуру або заповнене сховище? Чи приходить це на активну адресу?
  5. Як компанія отримає доступ до даних, якщо постачальник перестане відповідати або припинить діяльність?
  6. Де знаходиться документація облікових записів, мережі, ключів шифрування та конфігурації?
  7. Чи передбачено в рішенні ДБЖ та безпечне вимкнення при тривалій відсутності живлення?

Знімок (snapshot) — це швидке страхування від видалення або перезапису файлу, але він існує в тому ж сховищі, що й дані — якщо сховище виходить з ладу, знімок зникає разом із ним. Програма-вимагач, яка отримує права адміністратора NAS, може також видалити знімки та підключені резервні копії. Тому NAS потребує копії за межами пристрою відповідно до правила 3-2-1: три копії, два різних носії, одна поза межами локації — і остання, в ідеалі, так, щоб звичайний обліковий запис або заражений комп’ютер не мали до неї доступу на запис.

Що можна безпечно перевірити з командного рядка

Synology та QNAP працюють під графічним інтерфейсом на компонентах Linux. Досвідчений адміністратор через SSH може перевірити стан за допомогою цих команд лише для читання:

cat /proc/mdstat
lsblk -o NAME,SIZE,TYPE,FSTYPE,MOUNTPOINTS
df -hT
sudo mdadm --detail /dev/md0
sudo smartctl -a /dev/sda

Вивід покаже зібрані RAID-масиви, блокові пристрої та файлові системи, заповнення та дані SMART. Назви пристроїв відрізняються залежно від моделі та конфігурації.

Жодна з цих команд нічого не виправляє — і це зроблено навмисно. mdadm --create, примусове --assemble, ініціалізація диска в майстрі налаштування або fsck наосліп зазвичай погіршують ситуацію: вони перезаписують метадані масиву і з випадку, який можна було вирішити читанням, роблять відновлення даних з RAID-масиву в лабораторії. Якщо NAS повідомляє про degraded, read-only або crashed, спочатку задокументуйте стан (знімки екрана, вивід команд) і перевірте резервну копію. Лише потім вирішуйте, що робити далі.

Поширені запитання

NAS — це те саме, що резервна копія?

Ні. NAS може бути ціллю для резервного копіювання, але якщо на ньому зберігається єдина копія даних, це все одно лише одне сховище — один корпус, одне живлення, одна розетка, один обліковий запис адміністратора. Вам потрібна друга окрема копія і регулярне тестування відновлення.

Скільки дисків потрібно малому бізнесу?

Мінімум для спільного використання файлів — два диски в RAID 1 або SHR. Чотири відсіки дають простір для зростання і дозволяють RAID 5, RAID 6 або RAID 10 — а для масивів з парністю четвертий відсік є насамперед страховкою на час rebuild.

Чи можна в одному NAS комбінувати диски різного розміру?

Для Synology SHR часто так, і використовується більше місткості, ніж у класичному RAID, де корисний об’єм зазвичай визначається найменшим диском. Завжди перевіряйте правила конкретної моделі та розраховуйте місткість до покупки, а не після.

Чи захищає RAID від програми-вимагача?

Ні. RAID дзеркалює та обчислює парність, включно з зашифрованими файлами — старанно і негайно. Допомогти можуть знімки, але вирішальним фактором є окрема резервна копія, до якої звичайний користувач або заражений комп’ютер не мають прямого доступу на запис.

Що повинен містити NAS «під ключ»?

Розрахунок місткості, сумісні диски, RAID і томи, облікові записи та дозволи, захищений віддалений доступ, моніторинг зі сповіщеннями, ДБЖ, резервне копіювання за межі пристрою, протестоване відновлення та документацію, з якою будь-хто інший зможе взяти на себе адміністрування.