Cloud vs. vlastní NAS: co vlastně porovnáváme
Diskuzi „Cloud nebo NAS?“ nelze redukovat pouze na cenu či počet terabajtů. Porovnáváme model služby (outsourcované úložiště a správa) versus model vlastnictví (vaše infrastruktura). Z pohledu soukromí a komfortu jde o zásadní volby: kdo má přístup k datům, kdo nese rizika, kdo řídí kryptografické klíče a kdo zajišťuje dostupnost, aktualizace a škálování.
Definice a archetypy použití
- Cloud – komerční služby (např. objektová úložiště, „drive“ platformy, týmové disky) s webovým rozhraním, mobilními aplikacemi, API a SLA. Často nabízejí kolaboraci v reálném čase a integrační ekosystém.
- Vlastní NAS – zařízení u vás (doma/kancelář) s diskovým polem a systémem (Synology/QNAP/TrueNAS). Poskytuje síťové protokoly (SMB/NFS/WebDAV/S3-kompatibilní API), často také kontejnery, zálohování a multimediální služby.
- Hybrid – NAS jako „primární“, cloud jako off-site záloha, nebo naopak (cloud primární, NAS cache/gateway).
Soukromí: kdo vidí vaše data a metadata
- Cloud: i při šifrování „at-rest“ má poskytovatel typicky kontrolu nad klíči (kromě „zero-knowledge“/E2EE řešení). Dále zpracovává metadata (přístupové logy, velikosti souborů, názvy, IP, geografii). Vztah bývá „správce údajů“ s DPA, ale v některých případech může být také „provozovatel“ (např. pokud data profiluje pro vlastní účely).
- NAS: data i metadata zůstávají u vás. Soukromí však závisí na konfiguraci – pokud NAS vystavíte na internet bez VPN/reverzního proxy a bez správných politik, riskujete vyšší vektor útoku než u renomovaného cloudu.
- Úniky metadata: i bez čtení obsahu odhalují vzorce používání. V cloudu s tím počítejte; u NAS minimalizujte logování směrem ven, použijte vlastní DNS a šifrovaný tunel.
Kontrola klíčů a kryptografie
- Cloud: ideálem je client-side šifrování (E2EE/zero-knowledge). Bez toho se spoléháte na KMS poskytovatele a jeho přístupové politiky. Výhoda: méně starostí s rotací klíčů, nevýhoda: důvěra v třetí stranu a složitější splnění některých „need-to-know“ požadavků.
- NAS: úplná kontrola nad klíči (LUKS/ZFS/Btrfs šifrování, FDE, šifrované sdílení). Nutné řešit zálohování klíčů, rotaci, politiky pro „break-glass“ přístup a zabezpečení boot procesu (TPM, klíče mimo zařízení).
Bezpečnost: povrch útoku a aktualizace
- Cloud: poskytovatel zajišťuje fyzickou bezpečnost, patch management, DDoS ochranu a segmentaci. Vaší odpovědností je identity & access (MFA, IAM, least privilege), konfigurace bucketů a sdílení. Nejčastěji selhává „misconfiguration“ (veřejný bucket, slabé odkazy).
- NAS: zodpovídáte za celý stack – od port forwardingu přes certifikáty po patchování služeb (photos, cloud-sync, indexer, kontejnery). Doporučené: VPN (WireGuard), reverzní proxy s TLS (např. Traefik/Caddy), zákaz přímých administrátorských portů do internetu, oddělené VLANy a princip least privilege i pro lokální účty.
- Ransomvér: u cloudu chrání object lock/immutability a verzování. U NAS chrání snapshots (ZFS/Btrfs) s neměnnými politikami a offline/off-site záloha.
Dostupnost a obnova po havárii
- Cloud: SLA, geografická redundance, verzování a „lifecycle“ třídy (hot, cool, cold). Rychlé škálování kapacity a šířky pásma. Závislost na internetu – bez konektivity je komfort výrazně omezený.
- NAS: lokální přístup (LAN) i při výpadku internetu. O dostupnosti rozhoduje RAID (nikoli záloha!), UPS, ECC RAM, scrubbing, náhradní disky a test obnovy. Off-site replika (druhý NAS/cloud) je klíčová pro DR.
Komfortní kompromisy: kolaborace, sdílení, mobilní aplikace
- Cloud: okamžitá kolaborace (co-editing), prohlížeče dokumentů, odkazy se zpětnou vazbou, granularita práv, integrace s kancelářskými balíky, fulltextové vyhledávání dokumentů.
- NAS: komfort závisí na ekosystému výrobce a doplňcích (webové editory, náhledy, mobilní aplikace). Sdílení směrem ven je možné, ale vyžaduje správu certifikátů, odkazů a bezpečnostních pravidel.
Náklady a TCO (Total Cost of Ownership)
| Položka | Cloud | NAS |
|---|---|---|
| Počáteční náklady | nízké (pay-as-you-go) | střední–vysoké (šasi, disky, UPS, síť) |
| Provoz | měsíční poplatky, egress může být drahý | elektřina, výměna disků, údržba |
| Škálování | okamžité | nákup disků/expanze |
| Lidský čas | nižší (správa delegovaná) | vyšší (patching, monitoring, zálohy) |
Právní a regulační aspekty (pohled EU)
- Místo zpracování: požadavky na umístění dat (EU-only), přenosy do třetích zemí, smluvní doložky a dopadová posouzení.
- Role a odpovědnost: v cloudu zpravidla vztah provozovatel–zprostředkovatel s DPA; u NAS jste de facto „vše v jednom“ – procesy, bezpečnost, práva dotčených osob.
- Logging a audit: cloud nabízí auditní logy a retenční politiky; u NAS je třeba je nastavit (SIEM/centralizované logy) a chránit před manipulací.
Výkon, latence a propustnost
- Cloud: vysoká dostupná šířka pásma v datových centrech; pro uživatele limitem bývá jeho last-mile a egress politika.
- NAS: v LAN běžně 1–10 GbE; pro vzdálený přístup limituje upload linka a šifrovací overhead (VPN/TLS). Cache a CDN v cloudu běžně zrychlují sdílení.
Správa verzí, immutability a pravidlo 3–2–1
- Verze: cloud – nativně; NAS – přes snapshots a verzování na aplikační úrovni.
- Immutability: cloud – object lock/WORM; NAS – „immutable snapshots“, write-once exporty, offline kopie.
- 3–2–1: 3 kopie, 2 různá média, 1 off-site. Hybridní model to usnadňuje (NAS + cloud objektové úložiště).
Scénáře: co se hodí komu
- Individuální uživatel: pokud chcete nulovou správu a špičkový mobilní komfort, kvalitní cloud s E2EE klientem je rozumná volba. NAS dává smysl pro média, velké archivy a lokální přístup bez internetu.
- Malá firma: hybrid – NAS jako rychlé pracovní úložiště a interní „server“, cloud na sdílení s klienty, off-site zálohu a kolaboraci.
- Citlivá data (zdraví, právo, R&D): NAS/E2EE-first, cloud jako šifrovaný off-site cíl (client-side šifrování, vlastní klíče, přísné IAM). Minimalizovat metadata.
Bezpečnostní „stack“ pro NAS (praktické minimum)
- Nevystavujte NAS přímo: žádný port-forward admin rozhraní; použijte VPN (WireGuard), případně reverzní proxy s mTLS/TLS a IDS/IPS před perimetrem.
- Identita: MFA, jednotné adresáře (LDAP/AD), oddělené role, nejmenší potřebná oprávnění.
- Soubory a systém: ZFS/Btrfs, snapshots, pravidelný scrubbing, SMART monitoring, ECC RAM.
- Immutability: snapshoty s ochranou, offline „air-gap“ kopie, periodická obnova testem.
- Zálohy: 3–2–1, off-site replika (cloud S3-kompatibilní přes rclone/restic/borg), plán retence, šifrování klíči mimo NAS.
- Hardware: UPS, teplotní limity, náhradní disk, dokumentovaný postup výměny a rebuildu.
Bezpečnostní „stack“ pro cloud (praktické minimum)
- E2EE/Client-side šifrování pro citlivá data; tam, kde to nejde, alespoň vlastní KMS/keystore.
- IAM disciplína: identita uživatelů i služeb, krátkodobé tokeny, přesný scope, povinné MFA/FIDO2.
- Politiky: verzování, object lock, lifecycle (archivace, cold storage), geo-redundance.
- Audit: logování přístupů, upozornění na změny politiky, pravidelné „misconfiguration“ skeny.
- Právní rámec: DPA, místo zpracování, subprocesory, oznamovací povinnosti při incidentu.
Rozhodovací diagram (stručně)
- Potřebuji co-editing, sdílení s klienty, minimální správu → Cloud (s E2EE).
- Potřebuji velké lokální kapacity, offline přístup a nízkou latenci → NAS.
- Citlivá data + kolaborace → Hybrid (NAS primární + cloud šifrovaná replika/co-edit jen na necitlivé části).
Checklist implementace NAS (krok za krokem)
- Vyberte platformu (Synology/QNAP/TrueNAS) a RAID podle RPO/RTO; zohledněte ECC, UPS.
- Zapněte šifrování svazků/sdílení; klíče držte mimo zařízení (password manager, HSM).
- Nastavte VPN a reverzní proxy; vypněte admin přístup z WAN, omezte IP/Geo, aktivujte WAF/Rate limiting.
- Vytvořte IAM: skupiny, role, „deny by default“, audit logy na externí WORM úložiště.
- Snapshots + replikace do cloudu (rclone/restic) se šifrováním na klientovi.
- Test obnovy (tabletop + reálná obnova), dokumentace, pravidelný patching a monitoring.
Checklist implementace cloudu (krok za krokem)
- Zapněte E2EE nebo se ujistěte o vlastních klíčích/KMS; nastavte rotaci a zálohu klíčů.
- Nastavte IAM (MFA/FIDO2, least privilege), tagujte zdroje, použijte šablony politik.
- Aktivujte verzování a object lock; definujte lifecycle a třídy úložiště podle nákladů.
- Monitorujte přístupové logy a anomálie; nastavte alerting.
- Ověřte smlouvy (DPA, subprocesory, místo zpracování), proveďte DPIA pro citlivá data.
Migrační strategie a vendor lock-in
- Formáty: preferujte otevřené (tar/zip, zfs send/receive, rclone), vyhněte se proprietárním uzamčeným kontejnerům.
- API kompatibilita: S3-styl usnadňuje přesun mezi poskytovateli a NAS (minio/trueNAS S3 gateway).
- Fázovaná migrace: nejprve necitlivá data a cache, pak citlivá po validaci E2EE a IAM.
Typické omyly a anti-patterny
- RAID = záloha (není; chrání před selháním disku, ne před chybou uživatele nebo ransomwarem).
- Veřejný NAS s default porty (snadný cíl; použijte VPN/reverzní proxy).
- Cloud bez verzování/object locku (náchylné na masové vymazání/zakódování synchronizací).
- Nešifrovaná replika off-site (citlivé při úniku linku nebo poskytovatele).
Shrnutí: rovnováha mezi soukromím a komfortem
Cloud vítězí v komfortu, integracích a škálování; soukromí závisí na E2EE a politikách poskytovatele. NAS vítězí v kontrole a on-prem soukromí; komfort závisí na vaší správě a bezpečné konektivitě. Nejpraktičtější odpovědí je často hybrid: NAS pro citlivá a velká data s lokálním výkonem, cloud pro kolaboraci, off-site imunitu a dlouhodobou retenční politiku. Klíčem je disciplína v kryptografii, IAM a zálohách – a pravidelné testování obnovy.


























