Zdanie, które słyszę najczęściej po fakcie: „przecież miałem NAS-a, wszystko się kopiowało". Problem w tym, że RAID to nie backup, a folder synchronizowany z laptopem to nie backup — to tylko druga kopia tych samych, właśnie zaszyfrowanych plików. Jak ransomware wejdzie na komputer i NAS jest zamapowany jako dysk sieciowy, to twój „backup" zostaje zaszyfrowany razem z oryginałem.
Ten wpis to konkretny przepis na strategię 3-2-1 na Synology, z naciskiem na jedną rzecz, którą większość ludzi pomija: odporność na ransomware.
Przypomnienie: co znaczy 3-2-1
- 3 kopie danych (oryginał + 2 backupy)
- 2 różne nośniki/technologie
- 1 kopia poza lokalizacją (offsite)
Do tego dokładam współcześnie 1-0: przynajmniej 1 kopia niezmienna/offline (immutable lub air-gapped) i 0 błędów przy weryfikacji odtwarzania. Bez tego 3-2-1 nadal pada pod ransomware.
Warstwa 1: Snapshoty Btrfs — twoja pierwsza linia obrony
Jeśli twój wolumen jest na Btrfs (a powinien, jeśli sprzęt to wspiera), zainstaluj pakiet Snapshot Replication. Snapshot to migawka stanu folderu współdzielonego w danym momencie — robi się w sekundy i zajmuje tyle, ile wynoszą zmiany od poprzedniej migawki.
Kluczowe ustawienie, o które chodzi w kontekście ransomware:
- w harmonogramie snapshotów włącz „Make snapshots immutable" / zablokuj je (lock) na określony czas,
- ustaw retencję, np. co godzinę przez 24h, codziennie przez 30 dni.
Niezmiennego snapshotu nie da się skasować ani nadpisać przez zwykłego użytkownika ani proces szyfrujący, dopóki nie minie okres blokady — nawet z konta admina. To jest różnica między „pół dnia paniki" a „przywracam folder z migawki sprzed godziny i idę na kawę".
Odtwarzanie robisz przez Snapshot Replication → wybierasz folder → przywracasz konkretną migawkę albo wyciągasz pojedyncze pliki bez nadpisywania całości.
Uwaga: snapshoty siedzą na tym samym wolumenie co dane. Chronią przed szyfrowaniem i pomyłką użytkownika, ale nie przed śmiercią wolumenu czy kradzieżą NAS-a. To dopiero pierwsza warstwa.
Warstwa 2: Hyper Backup na drugi nośnik
Hyper Backup to koń roboczy do kopii wersjonowanych. Zrób zadanie na:
- drugi dysk/wolumen w tym samym NAS-ie, albo (lepiej) zewnętrzny dysk USB, albo drugi NAS.
Hyper Backup trzyma wersje (rotacja Smart Recycle), kompresuje i szyfruje. Włącz szyfrowanie po stronie klienta i zapisz klucz/hasło poza NAS-em — bez niego zaszyfrowany backup jest bezużyteczny, a klucz trzymany „na tym samym NAS-ie" to klasyczny strzał w stopę.
Dysk USB ma jedną ogromną zaletę: możesz go fizycznie odłączyć. Rotacja dwóch dysków USB (jeden podłączony, jeden w szufladzie/u rodziny) daje ci tani air-gap. Proces szyfrujący nie dosięgnie dysku, którego nie ma w gnieździe.
Warstwa 3: kopia offsite
Tu masz kilka dróg, zależnie od budżetu i paranoi:
A. Drugi NAS u znajomego/w firmie — Snapshot Replication albo Hyper Backup Vault. Jeśli masz dwa Synology, możesz replikować między nimi przez internet. Najtańsza „chmura", nad którą masz pełną kontrolę.
B. Chmura publiczna. Hyper Backup gada z Backblaze B2, AWS S3, Wasabi, Azure. B2 jest zwykle najtańsze do tego zastosowania. Ważne: włącz po stronie bucketa Object Lock / immutability, żeby atakujący z twoimi kluczami API nie skasował backupu w chmurze.
C. C2 Backup / C2 Storage od Synology. Najprostsze w konfiguracji, dobrze zintegrowane z DSM, ale płacisz za wygodę. Rozsądne, jeśli nie chcesz dłubać w S3.
Zasada: kopia offsite ma być na innym koncie i z innymi poświadczeniami niż codzienny dostęp. Jeśli te same dane logowania odblokowują NAS i backup w chmurze, to nie jest to offsite — to jest jeden atak.
Warstwa, o której zapominają wszyscy: test odtwarzania
Backup, którego nie testowałeś, to nie backup — to nadzieja. Regularnie (kwartalnie to minimum) zrób realne odtworzenie:
- wyciągnij losowy plik z Hyper Backup i sprawdź, czy się otwiera,
- przywróć folder ze snapshotu do folderu tymczasowego,
- odszyfruj testowo backup z chmury na innym urządzeniu — upewnij się, że masz klucz i że działa.
Klasyczna katastrofa: firma robiła backupy przez dwa lata, przyszła awaria, a archiwa były uszkodzone od miesięcy i nikt tego nie zauważył, bo nikt nigdy nie próbował odtwarzać.
Ustawienia, które podnoszą odporność „za darmo"
- Wyłącz mapowanie NAS-a jako dysk sieciowy z zapisem tam, gdzie nie musi być. Im mniej maszyn ma zapis do udziałów, tym mniejsza powierzchnia dla ransomware.
- Osobne konto do backupów z minimalnymi uprawnieniami zamiast admina.
- Recycle Bin na udziałach z limitem — ratuje przed zwykłym „ups, skasowałem".
- Powiadomienia (Panel sterowania → Powiadomienia) na e-mail/push o nieudanych zadaniach backupu. Backup, który po cichu przestał działać trzy tygodnie temu, jest gorszy niż jego brak, bo daje fałszywe poczucie bezpieczeństwa.
Złożenie tego w całość
Realny, sensowny setup dla domowego/małofirmowego Synology:
- Snapshoty Btrfs co godzinę, niezmienne, retencja 30 dni — natychmiastowe cofnięcie po szyfrowaniu.
- Hyper Backup na dysk USB z rotacją dwóch dysków — druga technologia + air-gap.
- Hyper Backup do B2/C2 z Object Lock i kluczem trzymanym offline — kopia offsite odporna na skasowanie.
- Kwartalny test odtwarzania — żeby to wszystko naprawdę coś znaczyło.
To nie jest drogie ani skomplikowane — poza dyskami USB mieścisz się w tym, co już masz. Różnica jest taka, że po incydencie tracisz godzinę na przywracanie migawki, zamiast tłumaczyć, dlaczego firmowe dane zniknęły na zawsze.



