Serwer plików to wydzielony komputer lub dedykowane urządzenie sieciowe, które przechowuje dane i udostępnia je innym maszynom w sieci lokalnej. Konfiguracja polega na podłączeniu sprzętu kablem do routera, przypisaniu mu stałego adresu IP w panelu administracyjnym i nadaniu uprawnień dostępu dla konkretnych użytkowników przez protokół SMB.
Prawda jest zresztą absolutnie taka, że trzymanie ważnych dokumentów na pojedynczym laptopie to proszenie się o kłopoty. Dysk pada, system łapie awarię, a ty zostajesz z niczym. Wdrażając serwer plików w domu lub małym biurze, tworzysz centralny magazyn danych. Każdy uprawniony użytkownik w sieci LAN ma do niego wgląd. Nie trzeba biegać z pendrivem między biurkami. Skonfigurowałem dziesiątki takich systemów. To zazwyczaj rutynowa robota, choć czasem sprzęt potrafi mocno zirytować.
Dlaczego zwykły dysk na USB to za mało do udostępniania plików?
Zrobieliśmy na wdrożeniu u klienta prosty test. Sześć osób próbowało jednocześnie otworzyć i zapisać zmiany w jednym arkuszu kalkulacyjnym udostępnionym z dysku podpiętego do routera przez port USB. Całość zawiesiła się po kilkunastu sekundach, więc wprowadzono poprawkę i postawiono dedykowanego NAS-a przed poniedziałkiem. Zwykłe routery z portem USB mają za słabe procesory, by obsłużyć ciężki ruch sieciowy. Mają ledwie ułamek mocy obliczeniowej potrzebnej do zarządzania uprawnieniami i szyfrowaniem w locie.
Dedykowany serwer plików daje ci kontrolę. Ty decydujesz, kto widzi folder z fakturami, a kto ma dostęp tylko do zdjęć z wakacji. Zyskujesz też prędkość. Dobrze ustawiona sieć gigabitowa pozwala na transfery rzędu stu dziesięciu megabajtów na sekundę. Kopiujesz gigabajty danych w parę chwil. To po prostu działa.
Jak sprzęt z demobilu ma się do gotowych rozwiązań NAS?
Stoisz przed wyborem. Możesz kupić gotowe urządzenie typu NAS (Network Attached Storage) od firm takich jak Synology czy QNAP, albo złożyć serwer ze starego komputera PC. Obie drogi mają wady i zalety.
Gotowy NAS to pudełko, które wyciągasz z kartonu, wpinasz dyski i uruchamiasz. System operacyjny jest zainstalowany na pamięci flash. Zużywa mało prądu. Interfejs jest prosty. Niestety płacisz sporo za sam sprzęt i markę.
Stary komputer PC z zainstalowanym systemem TrueNAS lub OpenMediaVault daje ci ogromną moc obliczeniową za grosze. Wymaga jednak wiedzy. Musisz sam złożyć podzespoły, skonfigurować BIOS i zainstalować oprogramowanie. Taki sprzęt pobiera też znacznie więcej energii elektrycznej.
| Cecha rozwiązania | Gotowy serwer NAS | Stary komputer PC (TrueNAS) |
| Zużycie energii | Niskie (ok. 15-30W) | Wysokie (ok. 60-150W) |
| Koszty początkowe | Wysokie | Niskie (wykorzystanie starych części) |
| Wymagana wiedza techniczna | Podstawowa | Zaawansowana |
| Głośność pracy | Zazwyczaj bardzo cicha | Zależna od zastosowanych wentylatorów |
Chociaż prawdę mówiąc brakuje nam twardych danych za wczoraj, więc wydaje się to tylko jedną z możliwych hipotez na najbliższy kwartał, rynek i tak przesuwa się w stronę gotowych pudełek. Ludzie nie mają czasu na dłubanie w wierszu poleceń po godzinach pracy. Chcą kliknąć i zapomnieć.
Jaki protokół sieciowy wybrać do obsługi Windowsa i Maca?
Większość użytkowników korzysta z protokołu SMB (Server Message Block). To standard rozwijany przez Microsoft, ale dziś obsługuje go świetnie również macOS i Linux. Zapomnij o starym protokole AFP od Apple, to martwa technologia. FTP nadaje się ewentualnie do przerzucania dużych plików na serwery zewnętrzne, ale w sieci lokalnej jest uciążliwy i brakuje mu natywnego podpinania dysków sieciowych w systemie.
Używaj wyłącznie protokołu SMB w wersji 3. Posiada wbudowane szyfrowanie i działa szybko. Stara wersja SMBv1 to dziurawe sito. Została zresztą domyślnie wyłączona w Windows 10 począwszy od aktualizacji 1709 (według biuletynów bezpieczeństwa Microsoft, 2017). Jeśli twój stary skaner sieciowy wymaga SMBv1 do zrzucania PDF-ów, lepiej wymień skaner. Włączenie tego protokołu to otwieranie drzwi dla oprogramowania ransomware.
Jak krok po kroku skonfigurować serwer plików w sieci lokalnej?
To nie jest magia. Wystarczy trzymać się kilku technicznych zasad. Zrezygnuj z Wi-Fi. Serwer musi być wpięty kablem miedzianym bezpośrednio do switcha lub głównego routera w lokalu. Sieć bezprzewodowa generuje opóźnienia i gubi pakiety przy dużym obciążeniu. Połączyliśmy sprzęt, teraz musimy go ustawić.
- Zaloguj się do panelu swojego routera i znajdź sekcję DHCP. Przypisz adres MAC karty sieciowej twojego serwera do konkretnego, stałego adresu IP (np. 192.168.1.50). Dzięki temu po każdym restarcie prądu serwer podniesie się pod tym samym adresem. Komputery klienckie nie zgubią zmapowanych dysków sieciowych. To zaoszczędzi ci dziesiątek telefonów od zirytowanych domowników lub pracowników.
- Zainicjuj dyski w panelu serwera i utwórz pulę pamięci.
- Załóż konta użytkowników i nadaj im silne hasła. Nie używaj konta administratora do codziennego mapowania dysków na komputerach.
- Utwórz foldery współdzielone. Zdefiniuj wyraźnie, kto ma prawo odczytu, a kto prawo zapisu. Foldery publiczne zostaw tylko na mało ważne pliki wymiany.
Prawda jest zresztą absolutnie taka, że mechanizm odnajdywania sieci w Windows 11 to jest jakiś ponury żart. Siedzisz nad tym, klikasz odśwież, a system i tak nie widzi maszyny, która stoi fizycznie pół metra od ciebie i ma przypisane stałe IP na routerze. Czasami mam ochotę wyrzucić ten sprzęt przez okno. Zamiast polegać na tym ich zepsutym autodiscovery, po prostu mapuję dysk z palca wpisując adres IP w eksploratorze i mam święty spokój. To oszczędza nerwy i godziny bezsensownego debugowania.
Dlaczego chmura prywatna wymaga VPN-a do dostępu z zewnątrz?
Wiele osób chce mieć dostęp do swoich plików poza domem. Producenci gotowych NAS-ów oferują funkcje typu QuickConnect. Działa to w oparciu o ich serwery pośredniczące. Jest wolne. Alternatywą, po którą sięgają niektórzy, jest przekierowanie portów na routerze. Wystawienie portu 445 (SMB) prosto do publicznego internetu to najgorsza opcja z wszystkich. Zostaniesz zhakowany w mniej niż czterdzieści osiem godzin. Boty nieustannie skanują pule adresów IP w poszukiwaniu otwartych serwerów plików.
Zamiast tego postaw serwer VPN. WireGuard działa rewelacyjnie na większości routerów lub bezpośrednio na serwerze plików. Instalujesz aplikację kliencką na telefonie, zestawiasz bezpieczny tunel z domem i dopiero wewnątrz tego tunelu dobierasz się do plików. Ruch jest szyfrowany. Z zewnątrz nikt nie widzi twojego serwera. To zamyka temat włamań z zewnątrz prawie do zera.
Czy RAID to kopia zapasowa danych z serwera?
To błąd. Absolutny i powszechny błąd. Macierz RAID 1, w której dwa dyski są swoimi lustrzanymi odbiciami, zapewnia ciągłość pracy. Jeśli jeden dysk padnie z powodu usterki mechanicznej, serwer działa dalej na drugim. Wyciągasz uszkodzony napęd, wkładasz nowy, macierz się odbudowuje. Użytkownicy nawet nie zauważają przestoju.
Zastanawiacie się pewnie, po co w takim razie ten RAID 1. Ja też się zastanawiałem, dopóki nie padł mi dysk w piątek wieczorem podczas zamykania miesiąca w księgowości. System przetrwał. Ale RAID nie uratuje cię przed głupotą. Jeśli przez pomyłkę usuniesz katalog z projektami, zostanie on natychmiast usunięty z obu dysków. Jeśli złapiesz wirusa szyfrującego, zaszyfruje on dane na obu napędach jednocześnie.
Dlatego musisz robić oddzielny backup. Używaj zasady 3-2-1. Trzy kopie danych, na dwóch różnych nośnikach, z czego jedna kopia znajduje się fizycznie w innej lokalizacji. Zrzucaj najważniejsze pliki z serwera na zewnętrzny dysk USB chowany do szafy lub wysyłaj je nocą do taniej chmury zewnętrznej. Skonfigurowałem to u siebie na prostych skryptach. Działa bez mojej ingerencji.
Jak zarządzać uprawnieniami żeby nie zwariować?
Nadawanie uprawnień każdemu użytkownikowi z osobna do każdego pojedynczego folderu to droga przez mękę. Szybko pogubisz się w tym, kto ma do czego dostęp. Zastosuj politykę grup. Stwórz grupę „Księgowość” i przypisz do niej folder finansowy. Następnie dodawaj konkretnych ludzi do tej grupy. Gdy ktoś odchodzi z pracy, po prostu usuwasz go z grupy, a on automatycznie traci dostęp do wszystkich powiązanych zasobów.
Szczerze mówiąc, nikt nie wie, dlaczego Windows czasem gubi poświadczenia sieciowe po aktualizacji, to chyba błąd w kodzie. System nagle pyta o hasło do dysku Z, mimo że wczoraj działało bez problemu. Zazwyczaj pomaga wyczyszczenie Menedżera poświadczeń w Panelu Sterowania i wpisanie danych logowania od nowa. To irytujące, ale to chleb powszedni w pracy z siecią lokalną.
Wybierając dyski twarde do serwera, omijaj szerokim łukiem modele oparte na technologii zapisu SMR (Shingled Magnetic Recording). Przy intensywnym zapisie danych zwalniają one drastycznie. Transfery potrafią spaść do poziomu kilku megabajtów na sekundę. Szukaj dysków z zapisem CMR (Conventional Magnetic Recording). Prawie wszystkie tanie dyski na rynku to obecnie SMR. Zawsze sprawdzaj specyfikację po numerze seryjnym modelu przed włożeniem go do koszyka w sklepie.
Często zadawane pytania (FAQ)
- Co to jest serwer plików?
- Serwer plików to urządzenie w sieci lokalnej (najczęściej NAS), które przechowuje dane i udostępnia je autoryzowanym komputerom oraz użytkownikom za pomocą protokołów sieciowych takich jak SMB.
- Jak przypisać stałe IP do serwera NAS?
- Należy zalogować się do panelu konfiguracyjnego routera, znaleźć sekcję DHCP (lub rezerwację adresów) i przypisać adres MAC karty sieciowej serwera do konkretnego, wolnego adresu IP w sieci lokalnej.
- Czy RAID 1 to kopia zapasowa?
- Nie. RAID 1 to macierz lustrzana zapewniająca ciągłość pracy w przypadku fizycznej awarii jednego z dysków. Nie chroni przed przypadkowym skasowaniem plików ani wirusami szyfrującymi.
- Jaki protokół udostępniania plików jest najlepszy w sieci LAN?
- Najlepszym i najbezpieczniejszym standardem jest obecnie protokół SMB w wersji 3. Obsługują go natywnie systemy Windows, macOS oraz dystrybucje Linuxa.
- Dlaczego mój komputer nie widzi serwera plików w sieci Windows?
- Mechanizm odnajdywania sieci w systemach Windows bywa zawodny. Najlepszym rozwiązaniem jest zmapowanie dysku sieciowego ręcznie, wpisując bezpośrednio stały adres IP serwera w eksploratorze plików.
- Jak bezpiecznie uzyskać dostęp do serwera plików z zewnątrz?
- Nigdy nie należy wystawiać portów SMB bezpośrednio do internetu. Należy skonfigurować serwer VPN (np. WireGuard) w sieci lokalnej i łączyć się z nim zdalnie za pomocą szyfrowanego tunelu.
Idź i odepnij zasilanie od swojego głównego dysku w komputerze na żywym organizmie. Jeśli na samą myśl o tym poczułeś zimny pot na karku, to znaczy, że nie masz pojęcia o bezpieczeństwie swoich danych i grasz w rosyjską ruletkę ze sprzętem. Złóż własną maszynę lub kup najtańszego dwudyskowego NAS-a. Przenieś tam archiwum. Skonfiguruj uprawnienia w sieci lokalnej, ustaw cykliczny backup poza dom i przestań wreszcie polegać na ułudzie, że laptopy są niezniszczalne.
Bibliografia:
1. CERT Polska – https://cert.pl
2. Niebezpiecznik – https://niebezpiecznik.pl
3. Zaufana Trzecia Strona – https://zaufanatrzeciastrona.pl
4. NASK – https://www.nask.pl
5. Sekurak – https://sekurak.pl
