Введение: зачем нужен аудит безопасности TrueNAS
Неправильно настроенный TrueNAS открывает доступ к данным быстрее, чем вы обнаружите проблему. Открытые общие ресурсы, отключенное шифрование, слабые пароли CHAP и избыточные права на файлы приводят к утечкам и несанкционированному доступу. Аудит безопасности TrueNAS выявляет эти слабые места до того, как ими воспользуются злоумышленники.
В этом руководстве вы получите пошаговые инструкции для проверки NFS, SMB и iSCSI. Разберем конкретные команды для анализа экспортов, ACL, пользователей Samba и настроек шифрования ZFS. В конце статьи есть чек-лист для регулярных проверок. Материал проверен на TrueNAS Core и SCALE, актуален для версий 2026 года.
Для комплексного аудита инфраструктуры используйте пошаговое руководство по аудиту IT-инфраструктуры, а для настройки аудита ZFS на уровне команд - инструкцию по auditd и SIEM.
Подготовка к аудиту: сбор информации о системе
Перед проверкой прав и шифрования зафиксируйте текущее состояние системы. Это даст точку отсчета для сравнения и позволит откатить изменения при необходимости.
Проверка версии и обновлений
Устаревшая версия TrueNAS содержит известные уязвимости. Проверьте текущую версию через веб-интерфейс в разделе System → Information или выполните в консоли:
cat /etc/version
uname -aСравните номер сборки с последней стабильной версией на официальном сайте TrueNAS. Если доступно обновление безопасности, установите его до начала аудита. На TrueNAS SCALE проверка обновлений выполняется командой:
cli -c 'system update check'На TrueNAS Core используйте раздел System → Update в GUI.
Создание резервной копии конфигурации
Экспортируйте конфигурацию перед любыми изменениями. В веб-интерфейсе перейдите в System → General → Save Config. Через CLI на TrueNAS SCALE:
cli -c 'system config save path=/tmp/truenas-config-backup.db'На TrueNAS Core резервная копия создается командой:
cp /data/freenas-v1.db /tmp/freenas-v1-backup.dbХраните копию вне самого TrueNAS, например на отдельном хосте или в зашифрованном хранилище.
Аудит прав доступа в NFS
NFS-экспорты часто становятся источником проблем из-за слишком широких подсетей или отключенного root_squash. Проверьте каждый экспорт отдельно.
Проверка конфигурации экспортов NFS
Получите список экспортов и их параметров:
showmount -e localhost
exportfs -vОбратите внимание на три параметра: разрешенные сети, опции squash и режим доступа. Опасная конфигурация выглядит так:
/mnt/pool/share 0.0.0.0/0(rw,no_root_squash)Здесь доступ на запись открыт для всех хостов, а no_root_squash позволяет клиентскому root сохранять привилегии. Исправьте экспорт, указав конкретную подсеть и включив root_squash:
/mnt/pool/share 192.168.10.0/24(rw,sync,root_squash)В веб-интерфейсе TrueNAS настройки находятся в Sharing → Unix Shares (NFS). Для каждого шары проверьте поле Authorized Networks и уберите All dirs, если он не требуется.
Анализ прав на файлы и каталоги
Найдите файлы с правами 777 - они доступны на запись всем пользователям:
find /mnt/pool/share -type f -perm 0777 -print
find /mnt/pool/share -type d -perm 0777 -printПроверьте владельцев и группы:
ls -la /mnt/pool/shareФайлы, принадлежащие пользователю nobody или root, часто указывают на неправильную настройку squash. Приведите права к принципу наименьших привилегий: владелец - конкретный пользователь, группа - минимально необходимая, права - 750 для каталогов и 640 для файлов. Используйте chmod и chown для исправления.
Аудит прав доступа в SMB
SMB-шары требуют проверки на трех уровнях: конфигурация шар, пользователи Samba и ACL файловой системы.
Проверка общих ресурсов и их параметров
Просмотрите конфигурацию Samba:
testparm -sДля каждого шара проверьте параметры valid users, read only и guest ok. Опасная конфигурация:
[public_share]
path = /mnt/pool/public
guest ok = yes
read only = noГостевой доступ открывает данные без аутентификации. Отключите его, установив guest ok = no и указав valid users = @group_name. В GUI TrueNAS это делается в Sharing → Windows Shares (SMB) - снимите флажок Allow Guest Access.
Подробную настройку SMB, NFS и FTP с примерами для Windows, Linux и macOS смотрите в руководстве по сетевому доступу в TrueNAS.
Аудит пользователей и групп SMB
Выведите список пользователей Samba:
pdbedit -L -vПроверьте каждого пользователя: дату последнего входа, наличие пароля, членство в группах. Неиспользуемые учетные записи блокируйте или удаляйте:
pdbedit -x usernameДля проверки сложности паролей убедитесь, что в настройках SMB включено требование минимальной длины. В TrueNAS SCALE параметр smb_options может содержать:
min password length = 12Проверьте ACL на файловой системе:
getfacl /mnt/pool/shareИщите записи Everyone:rwx или other::rwx. Они дают доступ всем пользователям без ограничений. Исправляйте через setfacl или GUI в разделе Storage → Edit ACL.
Аудит безопасности iSCSI
iSCSI-таргеты без аутентификации позволяют любому инициатору в сети подключиться к LUN и читать данные. Проверьте CHAP и ограничения по инициаторам.
Проверка аутентификации CHAP
В веб-интерфейсе TrueNAS перейдите в Sharing → Block Shares (iSCSI) → Targets. Для каждого таргета проверьте, включена ли аутентификация CHAP. Если поле CHAP пустое, доступ не защищен паролем.
Секрет CHAP должен быть не короче 16 символов и содержать буквы разного регистра, цифры и специальные символы. Взаимная CHAP (Mutual CHAP) добавляет второй уровень проверки - инициатор также аутентифицирует таргет. Включите ее для критичных LUN.
Через CLI на TrueNAS SCALE проверьте конфигурацию:
cli -c 'iscsi target query'Обратите внимание на поля chap и mutual_chap. Пустые значения требуют немедленного исправления.
Ограничение доступа по инициаторам
ACL для iSCSI ограничивает, какие инициаторы могут подключаться. В GUI проверьте Sharing → Block Shares (iSCSI) → Authorized Access. Для каждого правила указаны IQN инициатора и разрешенные IP-адреса.
Опасная конфигурация - правило с ALL Initiators и ALL Networks. Замените его на конкретные IQN и подсети:
iqn.2024-01.com.example:initiator01, 192.168.20.0/24Для изоляции iSCSI-трафика используйте отдельный VLAN или физический интерфейс. Это снижает риск перехвата данных и упрощает мониторинг.
Проверка настроек шифрования
Шифрование защищает данные в трех состояниях: на диске, при передаче по сети и при доступе к LUN. Проверьте каждый уровень.
Шифрование датасетов ZFS
Проверьте, включено ли шифрование для датасетов:
zfs get encryption /mnt/pool/datasetЕсли значение off, данные хранятся в открытом виде. Включить шифрование на существующем датасете нельзя - нужно создать новый зашифрованный датасет и перенести данные:
zfs create -o encryption=on -o keyformat=passphrase /mnt/pool/encrypted_datasetДля новых пулов включайте шифрование при создании. Храните ключи шифрования отдельно от данных, в идеале на внешнем носителе или в KMS.
Шифрование SMB-трафика
SMB 3.0 поддерживает шифрование трафика. Проверьте параметр в конфигурации Samba:
testparm -s | grep encryptЕсли параметр отсутствует, добавьте в Services → SMB → Auxiliary Parameters:
smb encrypt = requiredЭто заставит все клиенты использовать шифрование. Учтите, что старые клиенты SMB2 могут не поддерживать шифрование - проверьте совместимость перед включением.
Шифрование iSCSI-трафика
iSCSI не имеет встроенного шифрования на уровне протокола. Защита обеспечивается на сетевом уровне через IPSec или изоляцию трафика в выделенном VLAN. Настройте IPSec между TrueNAS и инициаторами или используйте физически отдельную сеть для iSCSI. Проверьте, что iSCSI-порты не доступны из общей сети:
netstat -tlnp | grep 3260Если порт 3260 слушается на всех интерфейсах, ограничьте его через брандмауэр.
Аудит системных настроек безопасности
Системные параметры TrueNAS влияют на общую поверхность атаки. Проверьте брандмауэр, доступ к GUI и SSH.
Брандмауэр и сетевые ограничения
TrueNAS SCALE использует nftables. Проверьте активные правила:
nft list rulesetРазрешите только необходимые порты: 443 для GUI, 22 для SSH, 445 для SMB, 2049 для NFS, 3260 для iSCSI. Все остальные порты должны быть закрыты. Настройка выполняется в Network → Firewall или через CLI.
Безопасность веб-интерфейса и SSH
Проверьте, что GUI доступен только по HTTPS. В System → General → GUI Settings убедитесь, что включен HTTPS Redirect. Для SSH отключите вход root:
grep PermitRootLogin /etc/ssh/sshd_configЗначение должно быть no. Используйте ключи вместо паролей:
PasswordAuthentication noОграничьте доступ к GUI по IP через GUI Settings → Restrict Access. Проверьте срок действия сертификатов в System → Certificates - просроченный сертификат открывает возможность MITM-атак.
Мониторинг и оповещения
Аудит - это разовая проверка. Мониторинг обеспечивает постоянный контроль и раннее обнаружение аномалий.
Настройка системных оповещений
Включите email-оповещения в System → Alert Settings. Настройте SMTP-сервер и выберите события для уведомлений: неудачные попытки входа, изменения конфигурации, ошибки служб. Для критичных систем настройте немедленную доставку.
Интеграция с внешними системами мониторинга
Настройте отправку логов на центральный syslog-сервер или SIEM. В TrueNAS SCALE это делается в System → Advanced → Syslog. Укажите адрес сервера и уровень логирования. Для аудита ZFS-операций используйте готовые правила auditd для TrueNAS - они фиксируют изменения прав, удаление снапшотов и другие критичные операции.
Для защиты Linux-серверов в связке с TrueNAS примените практический hardening Linux-сервера с готовыми конфигами firewalld и nftables.
Чек-лист аудита безопасности TrueNAS
Сохраните этот список для регулярных проверок. Рекомендуемая периодичность - раз в квартал или после каждого значительного изменения конфигурации.
| Область | Проверка | Команда или раздел GUI |
|---|---|---|
| Обновления | Проверить версию и наличие обновлений безопасности | cat /etc/version, System → Update |
| Резервная копия | Экспортировать конфигурацию | System → General → Save Config |
| NFS | Проверить экспорты, запретить no_root_squash | exportfs -v |
| NFS | Найти файлы с правами 777 | find /mnt -type f -perm 0777 |
| SMB | Отключить гостевой доступ | testparm -s | grep guest |
| SMB | Проверить пользователей Samba | pdbedit -L -v |
| iSCSI | Проверить CHAP и взаимную CHAP | Sharing → iSCSI → Targets |
| iSCSI | Ограничить инициаторов по IQN и IP | Sharing → iSCSI → Authorized Access |
| Шифрование | Проверить шифрование датасетов | zfs get encryption |
| Шифрование | Включить SMB encryption | smb encrypt = required |
| Система | Проверить правила брандмауэра | nft list ruleset |
| Система | Отключить root SSH, включить ключи | grep PermitRootLogin /etc/ssh/sshd_config |
| Мониторинг | Настроить syslog и email-оповещения | System → Advanced → Syslog |
Заключение
Аудит безопасности TrueNAS - это не разовая акция, а регулярный процесс. Проверяйте права доступа в NFS, SMB и iSCSI ежеквартально. Обновляйте систему при выходе патчей безопасности. Контролируйте шифрование на всех уровнях: датасеты ZFS, SMB-трафик, iSCSI-сеть.
Начните с чек-листа из этой статьи. Зафиксируйте найденные проблемы и исправьте их по приоритету: сначала открытые доступы и отсутствие шифрования, затем системные настройки и мониторинг. Подпишитесь на обновления базы знаний, чтобы получать новые инструкции по TrueNAS и смежным технологиям.