Cloud vs. vlastní NAS: kompromis mezi soukromím a pohodlím úložiště

Cloud vs. Vlastné NAS: Analýza kompromisov medzi súkromím a komfortom úložiska

Proč vůbec řešit „cloud vs. vlastní NAS“

Digitální obsah (fotky, videa, dokumenty, projekty, zálohy) roste rychleji než kapacita našich disků. Pro běžné uživatele i malé firmy se dilema obvykle zužuje na dvě možnosti: veřejný cloud (Dropbox/OneDrive/Google Drive/iCloud a další) nebo vlastní síťové úložiště (NAS – Network Attached Storage). Rozhodnutí není jen otázkou ceny a kapacity, ale především soukromí, bezpečnosti, dostupnosti a pohodlí. Tento článek systematicky porovnává kompromisy, doporučuje architektonické vzory a nabízí praktické kontrolní seznamy.

Soukromí: kde a kdo vidí vaše data

  • Cloud: data jsou uložena v datových centrech poskytovatele. Šifrování je standardem, často však nejde o šifrování typu zero-knowledge (poskytovatel uchovává klíče nebo má přístup k metadatům). Výhodou je vysoká úroveň fyzického zabezpečení a zabezpečení provozu; nevýhodou nutnost důvěřovat procesům a právnímu prostředí.
  • NAS: data zůstávají u vás. Máte úplnou kontrolu nad šifrovacími klíči a protokoly. Zároveň však nesete odpovědnost za fyzické zabezpečení, aktualizace a správné nastavení sítě (vystavení internetu, porty, reverzní proxy).

Bezpečnostní model: hrozby a typická selhání

Hrozba Cloud Vlastní NAS
Únik účtu (phishing, slabé heslo) Opatření: MFA, detekce anomálií, geografické blokování Opatření: MFA přes IdP, seznam povolených IP adres, WAF/reverzní proxy, auditní protokoly
Ransomware Správa verzí, neměnné snapshoty, detekce hromadných změn Snapshoty ZFS/Btrfs, úložiště WORM/immutable, offline/offsite zálohy
Fyzická rizika (krádež, požár) Redundance ve více regionech Nutnost offsite kopie a pojistek; UPS, monitoring, alarm
Softwarové zranitelnosti Rychlé záplatování na straně poskytovatele Nutnost aktivně spravovat aktualizace NAS/OS/aplikací
Soukromí/metadata Možná analýza metadat, zákonné žádosti Úplná kontrola, ale také povinnost správně nastavit protokolování a dobu uchovávání

Pohodlí a funkce: co dostanete „z krabice“

  • Cloud: špičková synchronizace, selektivní synchronizace, správa konfliktů, spolupráce (komentáře, verze), nativní mobilní aplikace, sdílení odkazů s nastavenou platností.
  • NAS: multimediální servery (DLNA/Plex/Jellyfin), knihovny fotografií s lokálním zpracováním, Time Machine/Windows Backup, kontejnery (Docker) pro vlastní aplikace, správa oprávnění na úrovni SMB/NFS/WebDAV a integrace SSO.

Dostupnost a latence: SLA vs. upload

  • Cloud: vysoké SLA, CDN, rychlá dostupnost po celém světě. Omezení se týkají spíše vaší sítě a kvót API.
  • NAS: v LAN je nejrychlejší (1–10 GbE). Vzdálený přístup závisí na rychlosti domácího uploadu a latenci. Pro spolehlivý přístup zvažte reverzní proxy, WireGuard/OpenVPN nebo tunely Zero Trust.

Náklady a TCO: co čísla často zkreslují

Položka Cloud NAS
Fixní vs. variabilní náklady Měsíční paušál za uživatele/kapacitu CapEx (NAS + disky) + energie + výměna disků + čas správce
Škálování Okamžité (za příplatek) Omezené počtem pozic pro disky a plánem RAID
Skryté náklady Poplatky za egress, nadstandardní funkce UPS, záložní disky, offsite záloha, chlazení, vlastní čas

Šifrování: at-rest, in-transit a „zero-knowledge“

  • In-transit: TLS/HTTPS je samozřejmostí pro cloud i NAS (reverzní proxy, moderní TLS, HSTS).
  • At-rest: NAS: šifrování LUKS/SED/ZFS-native; Cloud: nativní šifrování poskytovatele nebo šifrování na straně klienta (Cryptomator, rclone + encfs).
  • Zero-knowledge: ideální řešení pro citlivá data. V cloudu ho dosáhnete šifrováním na straně klienta; u NAS je přirozeným řešením, pokud uchováváte klíče mimo zařízení a máte zabezpečené spouštění.

Zálohování: pravidlo 3–2–1–1–0 v praxi

  • 3 kopie: primární, lokální záloha, offsite.
  • 2 různá média: NAS + externí disk/páska nebo cloudové objektové úložiště.
  • 1 offsite: mimo budovu (cloud nebo jiné umístění).
  • 1 offline/immutable: WORM, S3 Object Lock, snapshoty ZFS chráněné proti změnám.
  • 0 chyb: pravidelné testy obnovy (nácvik obnovy).

Právní a compliance hlediska

  • Cloud: potřebujete smluvní záruky (smlouvy o zpracování údajů, umístění dat, subdodavatelé), pravidla uchovávání a zajištění práv subjektů údajů (přístup/výmaz).
  • NAS: za vše odpovídáte sami: klasifikaci dat, řízení přístupu podle rolí, protokoly, dobu uchovávání, šifrování, bezpečnostní audity a postupy pro reakci na incidenty.

Typické scénáře použití: co se kam hodí

  • Rodinné fotky a videa: NAS s lokálním generováním náhledů, šifrování na straně klienta + offsite replikace do objektového úložiště.
  • Firemní spolupráce na dokumentech: cloud s možností spolupráce v reálném čase, DLP a SSO; pro citlivé složky šifrování na straně klienta.
  • Mediální server a rozsáhlé archivy: NAS v LAN, překódování na serveru, pro sdílení mimo domov tunel/VPN a přístup s omezením kvótami.
  • Zálohy pracovních stanic: NAS jako lokální cíl záloh (Time Machine/rsync/Veeam), replikace snapshotů do cloudu.

Hybridní model: „to nejlepší z obou světů“

  1. NAS v LAN pro rychlou práci, snapshoty a lokální sdílení.
  2. Replikace vybraných datových sad do cloudu (S3/B2/Glacier) se zámkem objektů proti ransomwaru.
  3. Šifrování na straně klienta pro citlivé složky (např. „Soukromé“), které se ukládají také do cloudu.
  4. Přístup Zero Trust (WireGuard, proxy s ověřováním identity) pro vzdálený přístup.

Zabezpečení NAS: minimum, které se vyplatí

  • Vypnout přímé přesměrování portů vystavených internetu; používat reverzní proxy nebo VPN.
  • MFA pro administrační rozhraní a všechny uživatele; silná hesla + správce hesel.
  • Pravidla firewallu, seznam povolených IP adres, oddělené VLAN pro IoT/média.
  • Automatické aktualizace, bezpečnostní upozornění, podepsané balíčky.
  • Snapshoty ZFS/Btrfs + pravidla replikace; WORM pro kritická úložiště.
  • SIEM/monitoring upozornění: změny konfigurace, neúspěšná přihlášení, anomálie I/O.

Zabezpečení cloudu: minimum, které dává smysl

  • MFA (ideálně FIDO2) pro všechny účty; zakázat záložní ověření přes SMS.
  • Detekce anomálií a upozornění při hromadných změnách, sdílení a egressu.
  • Pravidla sdílení s nastavenou platností, ve výchozím nastavení zakázat „veřejné odkazy“.
  • Šifrování na straně klienta pro citlivé složky; oddělené identity pro osobní a pracovní účty.
  • Automatické nastavení dob uchovávání a právní blokace mazání pouze pro definované případy; protokolování přístupů a export auditních záznamů.

Výkon a souborové systémy: na čem záleží

  • NAS: ZFS/Btrfs kvůli snapshotům a kontrolám integrity; 2,5/10 GbE; cache (NVMe) pro malé soubory; RAIDZ1/2/10 podle rizikového profilu.
  • Cloud: výkon na klientovi ovlivňuje synchronizační engine a latence; při dlouhodobém ukládání velkého množství malých souborů mimo aktivní práci používejte archivační kontejnery (.zip/.tar).

Rozhodovací strom: rychlý rámec pro výběr

  1. Potřebujete spolupráci v reálném čase? Ano → Cloud (u citlivých dat se šifrováním na straně klienta). Ne → pokračujte.
  2. Citlivá data vyžadující režim zero-knowledge? Ano → NAS + šifrování na straně klienta + offsite objektové úložiště. Ne → pokračujte.
  3. Omezená rychlost uploadu/latence při vzdáleném přístupu? Ano → NAS v LAN pro primární práci + selektivní synchronizace s cloudem. Ne → cloud je vhodný.
  4. Máte kapacitu na správu infrastruktury? Ne → Cloud. Ano → NAS nebo hybridní řešení.

Migrační plán: jak přejít bez výpadků

  1. Inventarizace dat: velikost, typy, citlivost, požadavky na verzování.
  2. Navrhněte taxonomii složek a přístupové role (nejprve s nejnižšími oprávněními).
  3. Pilotní migrace 5–10 % dat; otestujte verze, sdílení a obnovu ze snapshotu.
  4. Postupná úplná migrace přes rsync/rclone/synchronizační klienty; během přepnutí zmrazte sdílení.
  5. Zapněte zálohování a offsite replikaci; proveďte test obnovy.

Kontrolní seznam: cloud vs. NAS – rychlé srovnání

  • Cloud: + spolupráce, + dostupnost, + bez údržby; − důvěra ve třetí strany, − poplatky za egress, − ve výchozím nastavení menší míra ochrany typu „zero-knowledge“.
  • NAS: + kontrola, + soukromí, + nízké náklady v dlouhodobém horizontu při velkých objemech; − správa a bezpečnost jsou na vašich bedrech, − dostupnost mimo LAN závisí na síti.

Doporučené výchozí konfigurace

  • Rodina/jednotlivec, který tvoří obsah: NAS se 4–6 pozicemi pro disky (ZFS/Btrfs), snapshoty každou hodinu/den, replikace do levného objektového úložiště s verzováním; mobilní knihovna fotografií s lokálním zpracováním a šifrováním citlivé složky na straně klienta.
  • Malá firma (do 25 lidí): cloud pro dokumenty a spolupráci (SSO, DLP, audit), NAS v kanceláři pro CAD/video a lokální zálohy; hybridní replikace, pravidla sdílení s nastavenou platností.
  • Uživatel, který klade důraz na soukromí: pouze NAS pro primární úložiště, šifrovaná zrcadlová kopie v cloudu, žádné přímé veřejné odkazy, přístup pouze přes VPN/Zero Trust.

Kompromis podle vašich priorit

Pokud jsou pro vás klíčové spolupráce a nulová údržba, vítězí cloud (u citlivých složek se šifrováním na straně klienta). Pokud dáváte přednost maximálnímu soukromí a kontrole, dává smysl NAS (s důsledným zabezpečením a offsite zálohami). Nejpraktičtější je však často hybridní řešení: NAS pro výkon a lokální funkce, cloud jako odolná a dostupná „druhá opora“ s neměnnými kopiemi. Klíčem je jasný plán přístupů, šifrování a zálohování – pak se z kompromisu stane výhoda.