Аудит безопасности TrueNAS: проверка прав доступа и шифрования в NFS, SMB и iSCSI | AdminWiki

Аудит безопасности TrueNAS: проверка прав доступа и шифрования в NFS, SMB и iSCSI

13 августа 2026 7 мин. чтения

Введение: зачем нужен аудит безопасности TrueNAS

Неправильно настроенный TrueNAS открывает доступ к данным быстрее, чем вы обнаружите проблему. Открытые общие ресурсы, отключенное шифрование, слабые пароли CHAP и избыточные права на файлы приводят к утечкам и несанкционированному доступу. Аудит безопасности TrueNAS выявляет эти слабые места до того, как ими воспользуются злоумышленники.

В этом руководстве вы получите пошаговые инструкции для проверки NFS, SMB и iSCSI. Разберем конкретные команды для анализа экспортов, ACL, пользователей Samba и настроек шифрования ZFS. В конце статьи есть чек-лист для регулярных проверок. Материал проверен на TrueNAS Core и SCALE, актуален для версий 2026 года.

Для комплексного аудита инфраструктуры используйте пошаговое руководство по аудиту IT-инфраструктуры, а для настройки аудита ZFS на уровне команд - инструкцию по auditd и SIEM.

Подготовка к аудиту: сбор информации о системе

Перед проверкой прав и шифрования зафиксируйте текущее состояние системы. Это даст точку отсчета для сравнения и позволит откатить изменения при необходимости.

Проверка версии и обновлений

Устаревшая версия TrueNAS содержит известные уязвимости. Проверьте текущую версию через веб-интерфейс в разделе System → Information или выполните в консоли:

cat /etc/version
uname -a

Сравните номер сборки с последней стабильной версией на официальном сайте TrueNAS. Если доступно обновление безопасности, установите его до начала аудита. На TrueNAS SCALE проверка обновлений выполняется командой:

cli -c 'system update check'

На TrueNAS Core используйте раздел System → Update в GUI.

Создание резервной копии конфигурации

Экспортируйте конфигурацию перед любыми изменениями. В веб-интерфейсе перейдите в System → General → Save Config. Через CLI на TrueNAS SCALE:

cli -c 'system config save path=/tmp/truenas-config-backup.db'

На TrueNAS Core резервная копия создается командой:

cp /data/freenas-v1.db /tmp/freenas-v1-backup.db

Храните копию вне самого TrueNAS, например на отдельном хосте или в зашифрованном хранилище.

Аудит прав доступа в NFS

NFS-экспорты часто становятся источником проблем из-за слишком широких подсетей или отключенного root_squash. Проверьте каждый экспорт отдельно.

Проверка конфигурации экспортов NFS

Получите список экспортов и их параметров:

showmount -e localhost
exportfs -v

Обратите внимание на три параметра: разрешенные сети, опции squash и режим доступа. Опасная конфигурация выглядит так:

/mnt/pool/share 0.0.0.0/0(rw,no_root_squash)

Здесь доступ на запись открыт для всех хостов, а no_root_squash позволяет клиентскому root сохранять привилегии. Исправьте экспорт, указав конкретную подсеть и включив root_squash:

/mnt/pool/share 192.168.10.0/24(rw,sync,root_squash)

В веб-интерфейсе TrueNAS настройки находятся в Sharing → Unix Shares (NFS). Для каждого шары проверьте поле Authorized Networks и уберите All dirs, если он не требуется.

Анализ прав на файлы и каталоги

Найдите файлы с правами 777 - они доступны на запись всем пользователям:

find /mnt/pool/share -type f -perm 0777 -print
find /mnt/pool/share -type d -perm 0777 -print

Проверьте владельцев и группы:

ls -la /mnt/pool/share

Файлы, принадлежащие пользователю nobody или root, часто указывают на неправильную настройку squash. Приведите права к принципу наименьших привилегий: владелец - конкретный пользователь, группа - минимально необходимая, права - 750 для каталогов и 640 для файлов. Используйте chmod и chown для исправления.

Аудит прав доступа в SMB

SMB-шары требуют проверки на трех уровнях: конфигурация шар, пользователи Samba и ACL файловой системы.

Проверка общих ресурсов и их параметров

Просмотрите конфигурацию Samba:

testparm -s

Для каждого шара проверьте параметры valid users, read only и guest ok. Опасная конфигурация:

[public_share]
path = /mnt/pool/public
guest ok = yes
read only = no

Гостевой доступ открывает данные без аутентификации. Отключите его, установив guest ok = no и указав valid users = @group_name. В GUI TrueNAS это делается в Sharing → Windows Shares (SMB) - снимите флажок Allow Guest Access.

Подробную настройку SMB, NFS и FTP с примерами для Windows, Linux и macOS смотрите в руководстве по сетевому доступу в TrueNAS.

Аудит пользователей и групп SMB

Выведите список пользователей Samba:

pdbedit -L -v

Проверьте каждого пользователя: дату последнего входа, наличие пароля, членство в группах. Неиспользуемые учетные записи блокируйте или удаляйте:

pdbedit -x username

Для проверки сложности паролей убедитесь, что в настройках SMB включено требование минимальной длины. В TrueNAS SCALE параметр smb_options может содержать:

min password length = 12

Проверьте ACL на файловой системе:

getfacl /mnt/pool/share

Ищите записи Everyone:rwx или other::rwx. Они дают доступ всем пользователям без ограничений. Исправляйте через setfacl или GUI в разделе Storage → Edit ACL.

Аудит безопасности iSCSI

iSCSI-таргеты без аутентификации позволяют любому инициатору в сети подключиться к LUN и читать данные. Проверьте CHAP и ограничения по инициаторам.

Проверка аутентификации CHAP

В веб-интерфейсе TrueNAS перейдите в Sharing → Block Shares (iSCSI) → Targets. Для каждого таргета проверьте, включена ли аутентификация CHAP. Если поле CHAP пустое, доступ не защищен паролем.

Секрет CHAP должен быть не короче 16 символов и содержать буквы разного регистра, цифры и специальные символы. Взаимная CHAP (Mutual CHAP) добавляет второй уровень проверки - инициатор также аутентифицирует таргет. Включите ее для критичных LUN.

Через CLI на TrueNAS SCALE проверьте конфигурацию:

cli -c 'iscsi target query'

Обратите внимание на поля chap и mutual_chap. Пустые значения требуют немедленного исправления.

Ограничение доступа по инициаторам

ACL для iSCSI ограничивает, какие инициаторы могут подключаться. В GUI проверьте Sharing → Block Shares (iSCSI) → Authorized Access. Для каждого правила указаны IQN инициатора и разрешенные IP-адреса.

Опасная конфигурация - правило с ALL Initiators и ALL Networks. Замените его на конкретные IQN и подсети:

iqn.2024-01.com.example:initiator01, 192.168.20.0/24

Для изоляции iSCSI-трафика используйте отдельный VLAN или физический интерфейс. Это снижает риск перехвата данных и упрощает мониторинг.

Проверка настроек шифрования

Шифрование защищает данные в трех состояниях: на диске, при передаче по сети и при доступе к LUN. Проверьте каждый уровень.

Шифрование датасетов ZFS

Проверьте, включено ли шифрование для датасетов:

zfs get encryption /mnt/pool/dataset

Если значение off, данные хранятся в открытом виде. Включить шифрование на существующем датасете нельзя - нужно создать новый зашифрованный датасет и перенести данные:

zfs create -o encryption=on -o keyformat=passphrase /mnt/pool/encrypted_dataset

Для новых пулов включайте шифрование при создании. Храните ключи шифрования отдельно от данных, в идеале на внешнем носителе или в KMS.

Шифрование SMB-трафика

SMB 3.0 поддерживает шифрование трафика. Проверьте параметр в конфигурации Samba:

testparm -s | grep encrypt

Если параметр отсутствует, добавьте в Services → SMB → Auxiliary Parameters:

smb encrypt = required

Это заставит все клиенты использовать шифрование. Учтите, что старые клиенты SMB2 могут не поддерживать шифрование - проверьте совместимость перед включением.

Шифрование iSCSI-трафика

iSCSI не имеет встроенного шифрования на уровне протокола. Защита обеспечивается на сетевом уровне через IPSec или изоляцию трафика в выделенном VLAN. Настройте IPSec между TrueNAS и инициаторами или используйте физически отдельную сеть для iSCSI. Проверьте, что iSCSI-порты не доступны из общей сети:

netstat -tlnp | grep 3260

Если порт 3260 слушается на всех интерфейсах, ограничьте его через брандмауэр.

Аудит системных настроек безопасности

Системные параметры TrueNAS влияют на общую поверхность атаки. Проверьте брандмауэр, доступ к GUI и SSH.

Брандмауэр и сетевые ограничения

TrueNAS SCALE использует nftables. Проверьте активные правила:

nft list ruleset

Разрешите только необходимые порты: 443 для GUI, 22 для SSH, 445 для SMB, 2049 для NFS, 3260 для iSCSI. Все остальные порты должны быть закрыты. Настройка выполняется в Network → Firewall или через CLI.

Безопасность веб-интерфейса и SSH

Проверьте, что GUI доступен только по HTTPS. В System → General → GUI Settings убедитесь, что включен HTTPS Redirect. Для SSH отключите вход root:

grep PermitRootLogin /etc/ssh/sshd_config

Значение должно быть no. Используйте ключи вместо паролей:

PasswordAuthentication no

Ограничьте доступ к GUI по IP через GUI Settings → Restrict Access. Проверьте срок действия сертификатов в System → Certificates - просроченный сертификат открывает возможность MITM-атак.

Мониторинг и оповещения

Аудит - это разовая проверка. Мониторинг обеспечивает постоянный контроль и раннее обнаружение аномалий.

Настройка системных оповещений

Включите email-оповещения в System → Alert Settings. Настройте SMTP-сервер и выберите события для уведомлений: неудачные попытки входа, изменения конфигурации, ошибки служб. Для критичных систем настройте немедленную доставку.

Интеграция с внешними системами мониторинга

Настройте отправку логов на центральный syslog-сервер или SIEM. В TrueNAS SCALE это делается в System → Advanced → Syslog. Укажите адрес сервера и уровень логирования. Для аудита ZFS-операций используйте готовые правила auditd для TrueNAS - они фиксируют изменения прав, удаление снапшотов и другие критичные операции.

Для защиты Linux-серверов в связке с TrueNAS примените практический hardening Linux-сервера с готовыми конфигами firewalld и nftables.

Чек-лист аудита безопасности TrueNAS

Сохраните этот список для регулярных проверок. Рекомендуемая периодичность - раз в квартал или после каждого значительного изменения конфигурации.

ОбластьПроверкаКоманда или раздел GUI
ОбновленияПроверить версию и наличие обновлений безопасностиcat /etc/version, System → Update
Резервная копияЭкспортировать конфигурациюSystem → General → Save Config
NFSПроверить экспорты, запретить no_root_squashexportfs -v
NFSНайти файлы с правами 777find /mnt -type f -perm 0777
SMBОтключить гостевой доступtestparm -s | grep guest
SMBПроверить пользователей Sambapdbedit -L -v
iSCSIПроверить CHAP и взаимную CHAPSharing → iSCSI → Targets
iSCSIОграничить инициаторов по IQN и IPSharing → iSCSI → Authorized Access
ШифрованиеПроверить шифрование датасетовzfs get encryption
ШифрованиеВключить SMB encryptionsmb encrypt = required
СистемаПроверить правила брандмауэраnft list ruleset
СистемаОтключить root SSH, включить ключиgrep PermitRootLogin /etc/ssh/sshd_config
МониторингНастроить syslog и email-оповещенияSystem → Advanced → Syslog

Заключение

Аудит безопасности TrueNAS - это не разовая акция, а регулярный процесс. Проверяйте права доступа в NFS, SMB и iSCSI ежеквартально. Обновляйте систему при выходе патчей безопасности. Контролируйте шифрование на всех уровнях: датасеты ZFS, SMB-трафик, iSCSI-сеть.

Начните с чек-листа из этой статьи. Зафиксируйте найденные проблемы и исправьте их по приоритету: сначала открытые доступы и отсутствие шифрования, затем системные настройки и мониторинг. Подпишитесь на обновления базы знаний, чтобы получать новые инструкции по TrueNAS и смежным технологиям.

Поделиться:
Сохранить гайд? В закладки браузера