Cloud vs. Vlastní NAS: Analýza kompromisů mezi ochranou soukromí a uživatelským komfortem úložiště

Proč vůbec řešit „cloud vs. vlastní NAS“

Digitální obsah (fotografie, videa, dokumenty, projekty, zálohy) roste rychleji než naše disky. Pro běžné uživatele i malé firmy se dilema obvykle zužuje na dva směry: veřejný cloud (Dropbox/OneDrive/Google Drive/iCloud a další) nebo vlastní síťové úložiště (NAS – Network Attached Storage). Rozhodnutí není jen o ceně a kapacitě, ale především o soukromí, bezpečnosti, dostupnosti a komfortu. Tento článek systematicky porovnává kompromisy, doporučuje architektonické vzory a nabízí praktické checklisty.

Soukromí: kde a kdo vidí vaše data

  • Cloud: data jsou umístěna v datových centrech poskytovatele. Šifrování je standard, avšak často není zero-knowledge (poskytovatel drží klíče nebo má přístup k metadatům). Výhodou je silná fyzická a provozní bezpečnost; nevýhodou je nutnost důvěřovat procesům a právnímu prostředí.
  • NAS: data zůstávají u vás. Máte plnou kontrolu nad šifrovacími klíči a logy. Současně však nesete odpovědnost za fyzickou bezpečnost, aktualizace a správné nastavení sítě (expozice do internetu, porty, reverzní proxy).

Bezpečnostní model: hrozby a typické selhání

Hrozba Cloud Vlastní NAS
Únik účtu (phishing, slabé heslo) Zmírnění: MFA, detekce anomálií, geografické bloky Zmírnění: MFA přes IdP, IP whitelisting, WAF/reverzní proxy, auditní logy
Ransomware Versioning, immutable snapshoty, detekce hromadných změn ZFS/Btrfs snapshoty, WORM/immutable sdílení, offline/offsite zálohy
Fyzická rizika (krádež, požár) Multi-region redundance Nutnost offsite kopie a pojištění; UPS, monitoring, alarm
Zranitelnosti softwaru Rychlé patchování na straně poskytovatele Nutné aktivně spravovat aktualizace NAS/OS/aplikací
Soukromí/metadatové údaje Možná analýza metadat, zákonné žádosti Úplná kontrola, ale povinnost správného logování a retence

Komfort a funkce: co dostanete „z krabice“

  • Cloud: špičková synchronizace, selektivní sync, správa konfliktů, kolaborace (komentáře, verze), nativní mobilní aplikace, sdílení odkazů s expirací.
  • NAS: multimediální servery (DLNA/Plex/Jellyfin), fotoknihovny s lokálním zpracováním, Time Machine/Windows Backup, kontejnery (Docker) pro vlastní aplikace, správa práv na úrovni SMB/NFS/WebDAV a integrace SSO.

Dostupnost a latence: SLA vs. upload

  • Cloud: vysoké SLA, CDN, rychlá dostupnost globálně. Limity jsou spíše na vaší síti a API kvótách.
  • NAS: v LAN je nejrychlejší (1–10 GbE). Na dálku závisí na domácím uploadu a latenci. Pro spolehlivý přístup zvažte reverzní proxy, WireGuard/OpenVPN nebo Zero Trust tunely.

Náklady a TCO: co čísla často zkreslují

Položka Cloud NAS
Fixní vs. variabilní Měsíční paušál za uživatele/kapacitu CapEx (NAS + disky) + energie + výměna disků + čas administrátora
Škálování Okamžité (za příplatek) Omezené šachtami a RAID plánem
Skryté náklady Poplatky za egress, nadstandardní funkce UPS, záložní disky, offsite záloha, chlazení, vlastní čas

Šifrování: at-rest, in-transit a „zero-knowledge“

  • In-transit: TLS/HTTPS je samozřejmost pro cloud i NAS (reverzní proxy, moderní TLS, HSTS).
  • At-rest: NAS: LUKS/SED/ZFS-native šifrování; Cloud: nativní šifrování poskytovatele nebo client-side (Cryptomator, rclone + encfs).
  • Zero-knowledge: ideál pro citlivá data. V cloudu to dosáhnete klientským šifrováním; na NAS je to přirozené, pokud držíte klíče mimo zařízení a máte bezpečný boot.

Zálohování: pravidlo 3–2–1–1–0 v praxi

  • 3 kopie: primární, lokální záloha, offsite.
  • 2 různá média: NAS + externí disk/tape nebo cloudový object storage.
  • 1 offsite: mimo budovu (cloud nebo jiné místo).
  • 1 offline/immutable: WORM, S3 Object Lock, ZFS snapshoty chráněné proti změně.
  • 0 bez chyb: pravidelné testy obnovy (restore drills).

Právní a compliance hlediska

  • Cloud: potřebujete smluvní garance (zpracovatelské smlouvy, lokalita dat, subprocesory), logiku retence a práva osob (přístup/výmaz).
  • NAS: vše je na vás: klasifikace dat, přístupové role, logy, retence, šifrování, bezpečnostní audity a postupy incident response.

Typické scénáře použití: co se hodí kam

  • Rodinné fotografie a videa: NAS s lokálním přepočtem náhledů, klientské šifrování + offsite replikace do objektového úložiště.
  • Firemní kolaborace na dokumentech: cloud s real-time spoluprací, DLP a SSO; pro citlivé složky klientské šifrování.
  • Media server a velké archivy: NAS v LAN, transcoding na serveru, pro sdílení mimo domov tunel/VPN a kvótované přístupy.
  • Zálohy pracovních stanic: NAS jako lokální backup target (Time Machine/rsync/Veeam), replikace snapshotů do cloudu.

Hybridní vzor: „best of both worlds“

  1. NAS v LAN pro rychlou práci, snapshoty a lokální sdílení.
  2. Replikace vybraných datasetů do cloudu (S3/B2/Glacier) s objektovým zámkem proti ransomwaru.
  3. Klientské šifrování pro citlivé složky (např. „Privát“), které jdou i do cloudu.
  4. Zero Trust přístup (WireGuard, identity-aware proxy) pro vzdálený přístup.

Bezpečnostní hardening NAS: minimum, které se vyplatí

  • Vypnout přímý exponovaný port-forwarding; používat reverzní proxy nebo VPN.
  • MFA pro administrační rozhraní a všechny uživatele; silná hesla + správce hesel.
  • Firewallová pravidla, IP allowlist, oddělené VLAN pro IoT/média.
  • Automatické aktualizace, bezpečnostní advisories, podepsané balíčky.
  • ZFS/Btrfs snapshoty + pravidla replikace; WORM pro kritická sdílení.
  • SIEM/monitoring upozornění: změny konfigurace, neúspěšné přihlášení, anomálie I/O.

Bezpečnostní hardening v cloudu: minimum, které dává smysl

  • MFA (ideálně FIDO2) pro všechny účty; zakázat SMS fallback.
  • Detekce anomálií a alerty při hromadných změnách, sdíleních a egressech.
  • Politiky sdílení s expirací, zákaz „public link“ ve výchozím nastavení.
  • Client-side šifrování pro citlivé složky; oddělené identity pro osobní a pracovní účty.
  • Automatická retence a legal hold pouze pro definované případy; logování přístupů a export auditních záznamů.

Výkon a souborové systémy: na čem záleží

  • NAS: ZFS/Btrfs kvůli snapshotům a scrubům; 2,5/10 GbE; cache (NVMe) pro malé soubory; RAIDZ1/2/10 podle rizikového profilu.
  • Cloud: výkon na klienta řídí sync engine a latence; pro mnoho malých souborů používejte archivační kontejnery (.zip/.tar) při dlouhodobém uložení mimo aktivní práci.

Rozhodovací strom: rychlý rámec výběru

  1. Nutná kolaborace v reálném čase? Ano → Cloud (s klientským šifrováním pro citlivé). Ne → pokračuj.
  2. Citlivá data s potřebou zero-knowledge? Ano → NAS + client-side šifrování + offsite objekt storage. Ne → pokračuj.
  3. Omezený upload/latence na dálku? Ano → NAS v LAN na primární práci + selektivní cloud sync. Ne → cloud ok.
  4. Máte kapacitu pro správu infrastruktury? Ne → Cloud. Ano → NAS nebo hybrid.

Migrační plán: jak přejít bez výpadků

  1. Inventura dat: velikost, typy, citlivost, požadavky na verze.
  2. Navrhněte taxonomii složek a přístupové role (nejdříve nejméně privilegované).
  3. Pilotní migrace 5–10 % dat; otestujte verze, sdílení, obnovu ze snapshotu.
  4. Postupná úplná migrace přes rsync/rclone/sync klienty; zmrazte sdílení během cutover.
  5. Zapněte zálohy a offsite replikaci; proveďte test obnovy.

Checklist: cloud vs. NAS – rychlé porovnání

  • Cloud: + kolaborace, + dostupnost, + bez údržby; − důvěra ve třetí strany, − egress poplatky, − méně „zero-knowledge“ ve výchozím nastavení.
  • NAS: + kontrola, + soukromí, + dlouhodobě levnější při velkých objemech; − správa a bezpečnost na vašich bedrech, − dostupnost mimo LAN závislá na síti.

Doporučené „baseline“ konfigurace

  • Rodina/jednotlivec: 4–6 šachet NAS (ZFS/Btrfs), snapshoty každou hodinu/den, replikace do levného object storage s verzováním; mobilní fotoknihovna s lokálním zpracováním a klientským šifrováním citlivých složek.
  • Malá firma (do 25 osob): cloud pro dokumenty a kolaboraci (SSO, DLP, audit), NAS v kanceláři pro CAD/video a lokální zálohy; hybridní replikace, politiky sdílení s expirací.
  • „Privacy-first“ uživatel: pouze NAS jako primární úložiště, client-side šifrované zrcadlo do cloudu, žádné přímé public linky, přístup pouze přes VPN/Zero Trust.

Kompromis podle vašich priorit

Pokud je pro vás klíčová kolaborace a nulová údržba, zvítězí cloud (s klientským šifrováním pro citlivé složky). Pokud preferujete maximální soukromí a kontrolu, dává smysl NAS (s disciplinovanou bezpečností a offsite zálohami). Nejpraxičtější je však často hybrid: NAS pro výkon a lokální funkce, cloud jako odolná a dostupná „druhá noha“ s imutabilními kopiemi. Klíčem je jasný plán přístupů, šifrování a zálohování – pak se z kompromisu stane výhoda.