安全刪除與後續加密硬碟

您好,

在使用 QTS 時,我發現有幾個我覺得缺少的功能:

  1. 類似 Bitlocker 的硬碟後期加密功能。Linux 應該也能做到這一點。
  2. 能夠用零填充或其他安全刪除方法覆蓋 HDD 的可用空間,而不需要刪除整顆硬碟。
  3. 從資源回收桶安全刪除檔案,或自動化安全刪除。例如對 HDD 進行零填充覆蓋。

請問有可能實現這些功能嗎?

謝謝 :grinning_face:

祝好

Djubo

您一定要標明您的 NAS 型號,因為某些功能可能在該型號/韌體上無法使用。

1個讚

Hi @Djubo

關於您的問題:

(1) 我們的系統支援 SED(自我加密硬碟)。購買硬碟時,您可以選擇SED型號,以達到類似BitLocker的保護。此外,您還可以在儲存層級啟用加密並管理加密金鑰——包括磁碟區(QTS)或資料夾(QuTS hero)。

https://www.qnap.com/de-de/how-to/tutorial/article/wie-können-sie-selbstverschlüsselnde-laufwerke-seds-auf-ihrem-qnap-nas-verwenden

針對問題(2)和(3),我們提供硬碟的安全抹除功能,包括零填充以及完整低階格式化。此功能通常用於用戶淘汰舊硬碟時,讓他們在將硬碟從NAS移除前徹底清除所有底層資料,以防止潛在的資料外洩。

我很好奇您需要在運作中的NAS上進行部分處理的需求。您是否與其他人共用此儲存裝置,因此需要針對部分區域進行零覆寫安全刪除,以防止其他用戶可能存取資料?(大多數NAS用戶通常偏好保留意外刪除資料後可復原的選項,而不是完全消除資料復原的可能性。)

1個讚

沒錯。有多個人使用這台 NAS,所以我希望當我刪除資料時,這些資料能夠被徹底且無法恢復地刪除。雖然目前還不是問題,但我認為這將會是未來的挑戰。

SED(自我加密硬碟)有個缺點,就是我必須先購買相應的硬體。這在消費者領域比較困難。

我使用的是 TS-251+ 兩槽機型,搭配最新的 QTS 版本。

@Djubo

感謝你分享你的設定細節——我來補充幾點關於你的 TS-251+ 以及 SED 可用性的相關說明。

你完全正確,SED 硬碟 主要是企業級選項,對於家庭或 SOHO 用戶來說確實不易取得。好消息是,你的 TS-251+ 在 QTS 中完全支援 共用資料夾加密(AES-256),這是軟體層級的加密,適用於任何標準硬碟。如同 Sam 提到的,你可以在建立共用資料夾時啟用這項功能——不需要特殊硬體。

關於你提到的 事後加密:目前 QTS 需要在建立資料夾時就設定加密(不像 BitLocker 的「即時加密」功能),最安全且有效率的替代方案是建立一個新的加密共用資料夾,然後將現有資料移入其中。

對於像你這樣的多用戶 NAS,我建議為每位用戶建立獨立的加密共用資料夾,並設定資料夾權限,讓每個人只能存取自己的空間。這樣,即使刪除的檔案沒有立即被覆寫,底層資料依然保持加密,其他 NAS 用戶也無法存取。

至於你提出的 單一檔案安全刪除清除可用空間(不抹除整顆硬碟)的需求——這確實是我們現有功能的不足。目前的安全抹除設計是針對整顆硬碟報廢時使用,並不適用於運作中的檔案系統進行細部檔案操作。在 EXT4 上實作即時安全刪除也會帶來 顯著的硬碟機械損耗SSD 壽命縮短 等取捨,因此並非能輕易新增的功能。

話雖如此,作為這個領域的產品經理,我已經記下你提出的具體情境——消費級硬碟上的多用戶隱私——並會帶回團隊評估。這正是我們優先考量時需要的真實用戶回饋。雖然無法承諾時程,但我們已經注意到這個需求。

在此同時,加密資料夾 + 依用戶權限 的做法,應該能為你的使用情境提供穩固的保護。

祝好,
David