スレッド概要
「NASのボリューム暗号化って意味あるの?」についてのスレッドです。新しいNASをセットアップしたんだけど、今までフォルダ暗号化を使ってて、今回DSM 7.2のボリューム暗号化にしようと思ったんだ。 でも鍵がドライブ上に保存されてて、自動マウントされるって知って、もし泥棒がNASごと盗んだら簡単にデータ見られちゃうんじゃないかと不安になった。 16件の返信で意見交換されています。
- このトピックには16件の返信、6人の参加者があり、最後に名無しさんにより1ヶ月、 1週前に更新されました。
16件の返信を表示中(うち親返信7件)
-
投稿者投稿
-
-
名無しさん投稿日時:新しいNASをセットアップしたんだけど、今までフォルダ暗号化を使ってて、今回DSM 7.2のボリューム暗号化にしようと思ったんだ。でも鍵がドライブ上に保存されてて、自動マウントされるって知って、もし泥棒がNASごと盗んだら簡単にデータ見られちゃうんじゃないかと不安になった。これって意味あるのかな?9ヶ月前のスレでも進展なさそうだし。結局フォルダ暗号化に戻した方がいいのか、みんなどうしてる?
-
名無しさん投稿日時:泥棒が家に侵入してNASを盗んでも、パスワードを知らないとアクセスできないよ。パスワードが分からなければソフトリセットして管理者パスワードを変更できるけど、リリース候補版では暗号化キーが消去されるように変更されたんだ。だからキーがないとデータにはアクセスできない。キーはディスク上にあるから、技術的に取り出すことは可能だけど、普通の泥棒には無理。超重要なファイルは暗号化共有フォルダにして、あとはボリューム暗号化で十分だと思う。この動画が参考になるよ。
-
名無しさん投稿日時:だからこそ、ボリューム作成時にダウンロードした暗号化キーを安全な場所に保管することが超重要。この前もソフトリセットしたら外部キーをなくしてボリュームにアクセスできなくなった人がいた。ほとんどの実用シーンでは十分安全だけど、高セキュリティ環境は別だね。
-
名無しさん投稿日時:別のLinuxシステムからマウントできるよ。ログインだけではデータは復号されない。キーマネージャーが自動マウントしてるんだ。
-
-
名無しさん投稿日時:現時点では完璧じゃないけど、ボリューム暗号化はパスワードが255文字まで使えて、共有フォルダ暗号化は143文字で切られるんだよね。速度もボリューム暗号化の方が約45%速くて、バックアップやスナップショットでもほとんど遅くならない。共有フォルダ暗号化は小さなファイルが多いともっさりするけど、スナップショットレプリケーションは快適。鍵の保管も、ボリューム暗号化はローカルかKMIPサーバー、共有フォルダ暗号化はローカルボルトとUSBも使える。俺は利便性でボリューム暗号化を使ってるよ。
-
名無しさん投稿日時:Synologyのホワイトペーパーに詳細が載ってるよ。参考までに。
-
名無しさん投稿日時:ホワイトペーパーには「ボリュームを暗号化すれば、ストレージドライブが悪意ある者の手に渡っても機密データにアクセスされない」ってあるけど、このコミュニティで既にそれが間違いだと証明されてるよね。
-
名無しさん投稿日時:間違いとは証明されてないよ。アカウントセキュリティがザルなら、ボリューム暗号化もザルになるってだけ。リがあるなら、外部サーバーで鍵を管理することもできるけど、個人ユーザー向けじゃないかもね。
-
名無しさん投稿日時:いや、証明されてるよ。このコンテストのスレ見てみ。鍵のために別サーバーを動かすのが面倒なんだよね。Synologyが共有フォルダみたいにUSBドライブに鍵を保存できるオプションを付けてくれればいいのに。
-
-
-
-
名無しさん投稿日時:もし俺がお前の家に押し入って、妻や子供に銃を突きつけたら、暗号化の鍵を渡すだろ? ボリューム暗号化はサーバーが物理的に安全でないと無意味だよ。90年代に管理者が締め出されたサーバーを何台も乗っ取った経験から言うと、現実的なシナリオを考えて、どれだけのセキュリティが必要か判断した方がいい。
-
名無しさん投稿日時:まあ、犬を脅さない限りはね… でもそれって現実的なシナリオじゃないでしょ。泥棒が侵入してNASを盗み、ブラックマーケットで売る、ってのが現実的だよ。
-
-
名無しさん投稿日時:この議論、OPの最初の投稿からずれてるよ。ボリューム暗号化は、ドライブがNASから外された時や、NAS内でもログインしていない時に読み取られないようにするためのもの。故障したドライブも暗号化されていればそのまま廃棄できる。ユーザーデータの暗号化はフォルダ暗号化で行う。両方重ねて有効にできる。典型的なセットアップでは、管理者がボリューム暗号化を設定し、一般ユーザーはフォルダ暗号化を使う。管理者はデータを保存しないからね。
-
名無しさん投稿日時:説明ありがとう。つまりボリューム暗号化はドライブを売ったり、システムから外れた時のためだけのもので、盗難対策としては弱いってことか。納得。でもSynologyはホワイトペーパーで盗難対策として宣伝してるんだよね。うちのは会社用じゃなくて個人データ用で、家族も一人だけ。ボリューム暗号化の上にフォルダ暗号化をかけるとパフォーマンスが落ちそうで心配。DS1821+でフラッシュアレイ使ってるんだけど。前のNASと同じくフォルダ暗号化だけにしようか考え中。
-
名無しさん投稿日時:ボリューム暗号化は絶対に使うべき。後から設定できないから、ボリューム作成時にしか有効にできない。もし今使わないで何TBもデータを入れたら、後で移行するのが大変だよ。1821+にはハードウェアAES暗号化モジュールが搭載されてるから、パフォーマンスへの影響はほとんどない。盗難についても、99%のケースでボリューム暗号化が守ってくれる。鍵はNAS内のボルトにあって、ボルト自体も暗号化されてる。ソフトリセットでは有効なアカウントが必要で、ハードリセットではボルトが消去されて鍵も消える。泥棒が総当たり攻撃をするにしても、強力なアカウントセキュリティと2FAがあればまず無理。
-
名無しさん投稿日時:なるほど、助かったよ。ソフトリセットって普通のリセットで、ハードリセットは電源オフのこと? リセット後にログインしない限り共有フォルダにアクセスできないなら、それで問題解決だね。
-
-
-
-
名無しさん投稿日時:回答が錯綜してて誤解を招くね。ローカルボルトを選ぶと、暗号化キーはディスクに保存される。難読化されてるから見つけるのは難しいけど、存在はしてる。普通の泥棒には無理でも、買い取った店の詳しい人が解読できるかもしれない。解決策がネットに出回れば、彼らもアンロックできるようになる。KMIPサーバーを使うといいよ。初期セットアップ後はリカバリーキーでボリュームをアンロックできるから、KMIPサーバーは不要になる。
-
名無しさん投稿日時:ただ、ドライブが破損したり問題が起きた場合、ファイル復旧ができなくなることも覚えておいてね。
-
-
投稿者投稿
16件の返信を表示中(うち親返信7件)
関連するスマホ・ガジェットトピック
- Galaxy S20+からOnePlus 13へ買い替え検討中。長く使える機種の条件は?14件の返信最終更新 2026年7月1日 02:34
- Mini PCで悩んでいる人の相談:ミニPCが焼けた?開け方を教えてください16件の返信最終更新 2026年7月1日 02:34
- Intel Core Ultraで悩んでいる人の相談:Legion Pro 7i(Core Ultra 9)で画面にピンクのオーバーレイと緑の線が出る不具合17件の返信最終更新 2026年7月1日 02:34
- iPad Air M3 256GB vs M4 128GB、どっちが賢い買い物?17件の返信最終更新 2026年7月1日 02:34
- AirPods Pro 1から買い替えるならPro 3?Maxは失敗、次どうする17件の返信最終更新 2026年7月1日 02:34