QuTS hero 能加密 `homes` 共享資料夾嗎?

homes 共用資料夾在介面中顯示沒有加密選項。它似乎是在啟用個人家目錄時,由系統自動建立及管理,而不是透過一般的「建立共用資料夾」對話框(加密勾選框就設在裡面)。

由於 ZFS 無法對現有的資料集啟用加密(zfs get 顯示 encryptionEDIT: NO),事後看來這是沒法補救的。

這很重要,因為這裡的家目錄會存放真正的個人文件。

問題

  1. **在 QuTS hero 中,homes 共用資料夾能加密嗎?**介面沒有提供加密選項,是設計上的限制,還是我找錯地方了?

  2. **如果先停用家目錄再重新啟用,**底層的資料集會被重新建立嗎?如果會,有可能當時就建立成加密的嗎?

  3. **是否有官方支援的方式,將家目錄放進加密共用資料夾裡,**或是讓其指向我自己建立且已加密的資料集?

  4. 如果上述都不可行:**大家都怎麼做?**我的現有計劃是讓 homes 只存放設備自己需要的最基本內容,然後給每個用戶一個正常的加密共用資料夾來存放真正的文件,再映射成他們的磁碟。是否還有更成熟的做法?

在 QuTS(我認為 QTS 也是)中,homes 資料夾是可選的,你不必啟用它。它可能包含一些 Linux 應用程式,但因為它算是一種「作業系統」類型的資料夾,你真的無法(也沒有必要)對它進行加密。你最好讓使用者擁有自己單獨的加密共享資料夾並儲存在其他地方。加密資料夾比較危險,如果有人弄丟了自己的加密金鑰,資料就無法恢復。此外,如果加密資料夾被鎖定,備份也無法運作。

你無法移動「homes」資料夾及其層級結構。

我認為你無法在 QuTS 中加密特定「資料夾」。在 QuTS Hero 中,你需要建立共享資料夾並在建立時選擇啟用加密。請記得,每個共享資料夾在 QuTS 都視為一個獨立的儲存區。你必須分別為這些共享儲存區設定使用者的權限。

感謝你的建議——我停用了家目錄功能,然後遇到了一個值得紀錄的問題。

停用家目錄後,/share/homes 並不會被移除,而是被重新指向一個佔位目錄:

lrwxrwxrwx  /share/homes -> /tmp/homes/
tmpfs on /tmp type tmpfs (rw,size=128M)

所以 /share/homes 變成了 128 MB 的 RAM 磁碟。/etc/passwd 仍然把 /share/homes/<user> 設為家目錄,所以 shell 使用者會得到一個存在於 tmpfs 的家目錄。我已經重開機確認過:**家目錄被清空了。**我為了保留 SSH 金鑰驗證,把 .ssh 目錄手動複製過去,結果也不見了。幸好事前驗證過密碼登入,否則我就被鎖在外面了。

**我的問題是:**如果有人故意 使用內建家目錄功能,有沒有官方支援的做法能這樣設定?具體來說:

  1. 有沒有官方支援的方法,能把使用者的家目錄指向一個正常的共享資料夾,而且能在重開機和韌體更新後仍然保留?直接編輯 /etc/passwd 感覺沒用,因為開機時會重建。
  2. tmpfs 的重新指向是故意設計的嗎?還是只是個備用方案,並不應該長期使用?
  3. 對於 SMB 使用者,有沒有辦法讓多個(加密的)共享資料夾在一個單一的資料夾樹底下顯示,除了映射磁碟或 Windows DFS 命名空間以外?Samba 的 wide-links 限制會阻擋符號連結,所以那不是選項。

理想上我希望能找到一個穩定、官方有文件紀錄的配置方式,而不是一個下一次韌體更新就會壞掉的 workaround。

我認為目前沒有官方支援的方法,所以我直接用一個加密共享資料夾給所有使用者,再用 ACL 限制彼此的存取權限,防止使用者存取其他人的檔案。

我不知道有什麼方法可以做到你所問的事。你也許能在開機/登入腳本裡設置一些東西,但不確定。也許其他人可以補充。

你為什麼不這樣做:

  1. 保持使用者的家目錄啟用並維持原狀。
  2. 為每位使用者建立一個加密共享資料夾,讓他們將需要加密的資料存放進去。

你想要將 NAS 上使用者的「所有」資料都加密,有什麼原因呢?

感謝你的提問!我會把你的問題轉交給我們內部團隊討論。