Un NAS aziendale, acronimo di Network Attached Storage, è un dispositivo di archiviazione collegato alla rete che permette di centralizzare file, documenti e backup rendendoli disponibili a più utenti e computer. In un'azienda può rappresentare una componente importante dell'infrastruttura IT, ma configurare correttamente un NAS richiede un'analisi che va ben oltre il semplice collegamento alla rete e la creazione di una cartella condivisa.

La funzione principale di un NAS è permettere agli utenti autorizzati di accedere a dati centralizzati attraverso la rete aziendale. In un ufficio, ad esempio, invece di conservare documenti importanti sui singoli PC dei dipendenti, è possibile creare una struttura organizzata sul NAS e assegnare autorizzazioni differenti in base al reparto e al ruolo dell'utente. Il risultato è una gestione più ordinata dei dati e, soprattutto, una maggiore possibilità di controllare chi può accedere alle informazioni.

Un NAS può essere utilizzato per condividere documenti, centralizzare backup, archiviare file, conservare copie di sicurezza dei computer aziendali e, a seconda del modello e del sistema operativo installato, eseguire applicazioni e servizi aggiuntivi. La scelta della configurazione deve però partire dalle esigenze reali dell'azienda, considerando il numero di utenti, la quantità di dati, la crescita prevista, le prestazioni richieste e il livello di sicurezza necessario.

NAS aziendale e file server

Un NAS può svolgere molte delle funzioni tipiche di un file server, ma non deve essere automaticamente considerato un sostituto completo di un server aziendale. Un server Windows, ad esempio, può essere integrato profondamente con Active Directory, criteri di gruppo, servizi di autenticazione e altre componenti dell'infrastruttura Microsoft, mentre un NAS offre normalmente un sistema più specifico per la gestione dello storage e dei servizi collegati.

La differenza diventa importante soprattutto nelle aziende che possiedono un'infrastruttura già strutturata. In questi casi il NAS può essere integrato con i sistemi esistenti per fornire capacità di archiviazione e backup senza necessariamente sostituire server e servizi già presenti.

Un NAS moderno può supportare diversi protocolli di rete, tra cui SMB, NFS e altri sistemi di condivisione, permettendo di utilizzarlo con computer Windows, Linux e macOS. In ambiente Windows il protocollo SMB è particolarmente importante perché consente di accedere alle cartelle condivise utilizzando percorsi di rete come \\NAS-AZIENDA\Documenti.

Come scegliere un NAS aziendale

La scelta del NAS deve essere effettuata considerando innanzitutto la quantità di dati che dovrà gestire e il numero di utenti che accederanno contemporaneamente alle risorse. Un NAS utilizzato da pochi dipendenti per condividere documenti Office ha esigenze completamente diverse rispetto a un sistema utilizzato per effettuare il backup di decine di computer o per gestire grandi quantità di file.

Anche il numero di alloggiamenti per i dischi è importante. Un NAS a due baie può essere sufficiente per una piccola realtà, mentre un'azienda che necessita di maggiore capacità, ridondanza e possibilità di espansione potrebbe orientarsi verso quattro o più dischi.

Bisogna inoltre considerare processore, memoria RAM, interfaccia di rete e possibilità di espansione. Se il NAS dovrà gestire solamente file condivisi, le esigenze hardware saranno relativamente contenute, mentre backup simultanei, database, virtualizzazione e applicazioni aggiuntive possono richiedere risorse decisamente superiori.

RAID e ridondanza dei dati

Uno degli aspetti tecnici più importanti riguarda la configurazione RAID. Il RAID permette di utilizzare più dischi come parte di un'unica struttura logica, offrendo differenti livelli di ridondanza e prestazioni.

Con RAID 1, ad esempio, i dati vengono replicati su due dischi. Se uno dei due si guasta, l'altro contiene una copia dei dati e il sistema può continuare a funzionare fino alla sostituzione del disco danneggiato. RAID 5 utilizza invece la parità distribuita e richiede almeno tre dischi, mentre RAID 6 aumenta ulteriormente la tolleranza ai guasti. RAID 10 combina invece mirroring e striping offrendo buone prestazioni e ridondanza, ma richiede almeno quattro dischi.

La scelta deve essere effettuata considerando capacità, prestazioni, numero di dischi e livello di protezione richiesto.

È però fondamentale chiarire un concetto spesso frainteso: RAID non significa backup. Se un utente cancella accidentalmente un file, se un ransomware modifica i documenti o se l'intero NAS viene danneggiato, la ridondanza dei dischi non è sufficiente a garantire il recupero dei dati.

Il NAS non sostituisce il backup

Un NAS aziendale dovrebbe essere inserito all'interno di una strategia di backup più ampia. I dati importanti devono essere copiati su sistemi differenti e, quando possibile, mantenuti anche in una posizione separata rispetto all'infrastruttura principale.

Un'azienda potrebbe utilizzare il NAS come destinazione dei backup dei computer e successivamente replicare i dati importanti su un secondo dispositivo, su un'infrastruttura esterna o su un servizio cloud. In questo modo un eventuale problema al NAS principale non comporterebbe automaticamente la perdita di tutte le copie disponibili.

Particolarmente importante è la protezione dai ransomware. Se il NAS è sempre accessibile con credenziali che permettono di modificare i backup, un attacco che compromette un computer aziendale potrebbe potenzialmente raggiungere anche le copie presenti sullo storage. Per questo è necessario progettare attentamente account, autorizzazioni, versioning, snapshot e copie separate.

Snapshot e protezione dei dati

I NAS più evoluti possono utilizzare gli snapshot, una tecnologia che consente di conservare una fotografia dello stato dei dati in un determinato momento. Se un file viene accidentalmente modificato o eliminato, può essere possibile recuperare una versione precedente senza dover ripristinare l'intero sistema da un backup.

Gli snapshot sono particolarmente utili per ridurre i tempi di recupero in caso di errori degli utenti, ma anche in questo caso non devono essere considerati una sostituzione del backup. Uno snapshot conservato sullo stesso dispositivo può infatti essere compromesso insieme ai dati originali in determinati scenari.

La strategia corretta consiste nell'utilizzare snapshot e backup come livelli differenti di protezione.

Configurazione della rete

Un NAS aziendale dovrebbe essere configurato all'interno di una rete progettata correttamente. È importante che il dispositivo disponga di un indirizzo IP stabile, ottenuto attraverso una configurazione statica o una prenotazione DHCP, così che i computer possano raggiungerlo sempre allo stesso indirizzo.

In una rete semplice potrebbe essere sufficiente assegnare al NAS un indirizzo come 192.168.10.20, mentre in un'infrastruttura più complessa è preferibile inserire lo storage in una VLAN dedicata.

La segmentazione della rete permette di separare, ad esempio, i computer degli utenti dai server e dai dispositivi di storage. Il firewall può quindi stabilire quali reti possono comunicare con il NAS e quali invece devono essere bloccate.

Questa configurazione diventa particolarmente importante dal punto di vista della sicurezza perché limita la possibilità che un dispositivo compromesso possa raggiungere liberamente tutte le risorse presenti nella rete.

SMB e condivisioni di rete

In un ambiente Windows, SMB rappresenta generalmente il protocollo principale per accedere alle cartelle del NAS. Una condivisione può essere raggiunta attraverso un percorso come \\NAS-AZIENDA\Commerciale, che per l'utente apparirà sostanzialmente come una normale cartella di rete.

Dietro questa semplice interfaccia vengono però gestiti autenticazione, autorizzazioni, operazioni di lettura e scrittura e comunicazioni tra computer e NAS.

È importante utilizzare versioni moderne e sicure dei protocolli supportati dal dispositivo, disabilitando quando possibile protocolli obsoleti che potrebbero aumentare i rischi di sicurezza.

Utenti, gruppi e permessi

La gestione degli utenti è uno degli aspetti più importanti della configurazione di un NAS aziendale. Non è consigliabile utilizzare un unico account condiviso tra tutti i dipendenti, perché renderebbe difficile capire chi ha effettuato una determinata operazione e aumenterebbe il rischio derivante dalla compromissione delle credenziali.

È preferibile creare account individuali e organizzare gli utenti attraverso gruppi associati ai diversi reparti. Un gruppo commerciale potrebbe avere accesso alla cartella Commerciale, mentre il personale amministrativo potrebbe avere accesso a una cartella separata.

Quando possibile, il principio da seguire è quello del minimo privilegio, secondo il quale ogni utente deve ricevere solamente le autorizzazioni necessarie per svolgere il proprio lavoro.

In un ambiente Windows con Active Directory, il NAS può inoltre essere integrato con il dominio aziendale. Questo permette di centralizzare l'autenticazione e utilizzare gli account già presenti nell'infrastruttura, evitando di dover gestire manualmente decine di credenziali separate.

Sicurezza del NAS

Un NAS deve essere considerato un vero e proprio sistema informatico e deve quindi essere protetto come qualsiasi altra componente dell'infrastruttura aziendale.

La prima misura consiste nell'utilizzare password robuste e account individuali, evitando di utilizzare l'account amministratore per le normali operazioni quotidiane. Quando disponibile, è inoltre consigliabile utilizzare l'autenticazione multifattore per gli account amministrativi e per gli accessi remoti.

Il sistema operativo del NAS deve essere aggiornato regolarmente e devono essere mantenuti aggiornati anche eventuali pacchetti e applicazioni installate.

È inoltre opportuno disabilitare i servizi che non vengono utilizzati. Ogni servizio attivo rappresenta infatti una potenziale superficie di attacco, quindi installare applicazioni inutili o mantenere aperte funzionalità non necessarie non offre alcun vantaggio reale.

Accesso remoto

Uno degli errori più comuni consiste nell'esporre direttamente il NAS su Internet per consentire ai dipendenti di accedere ai file da remoto.

Aprire porte sul router e rendere direttamente raggiungibile il pannello di amministrazione del NAS può aumentare significativamente il rischio di attacchi automatizzati, tentativi di brute force e sfruttamento di vulnerabilità.

Quando è necessario lavorare da remoto, una soluzione più sicura consiste nell'utilizzare una VPN aziendale. L'utente si autentica alla rete tramite il sistema VPN e, una volta autorizzato, può raggiungere le risorse interne secondo le regole definite dal firewall.

In questo scenario il NAS non deve necessariamente essere esposto direttamente sulla rete Internet.

Prestazioni e velocità della rete

Le prestazioni di un NAS dipendono da molti componenti e non solamente dalla velocità dei dischi.

Un sistema con SSD molto veloci può essere comunque limitato da una rete Gigabit, mentre un NAS dotato di una connessione 10 GbE può richiedere switch, cablaggio e schede di rete compatibili per poter sfruttare realmente la maggiore velocità.

Anche CPU e RAM possono diventare un limite quando il dispositivo deve gestire molti utenti contemporaneamente, eseguire backup, effettuare cifratura o utilizzare applicazioni aggiuntive.

Per questo motivo la progettazione deve considerare l'intero percorso dei dati, dal disco del NAS fino alla scheda di rete del computer che effettua la richiesta.

Monitoraggio dello storage

Installare un NAS e lasciarlo funzionare senza monitoraggio non è una buona pratica in ambito aziendale.

È necessario controllare periodicamente lo stato dei dischi, gli errori SMART, la temperatura, lo spazio disponibile, lo stato del RAID, il consumo delle risorse e l'esito dei backup.

Un disco che sta iniziando a presentare errori può infatti essere sostituito prima che il problema provochi un'interruzione del servizio.

Anche lo spazio disponibile deve essere monitorato. Un NAS quasi completamente pieno può presentare problemi di prestazioni e rendere impossibile l'esecuzione di alcune operazioni, oltre a impedire la crescita naturale dei dati aziendali.

NAS e disaster recovery

Il NAS può essere una componente importante di una strategia di disaster recovery, ma deve essere inserito in un progetto più ampio.

In caso di guasto grave, ransomware, incendio o perdita dell'infrastruttura principale, l'azienda deve sapere quali dati recuperare, da quale copia, con quali procedure e in quanto tempo.

Per questo è fondamentale anche effettuare periodicamente test di ripristino. Un backup mai verificato non garantisce necessariamente che i dati possano essere recuperati correttamente quando realmente necessario.

Il disaster recovery deve quindi essere considerato come una procedura organizzata e non semplicemente come la presenza di una copia dei file.

NAS aziendale: configurazione professionale

Un NAS può offrire all'azienda un sistema efficace per centralizzare documenti, backup e dati, ma la sua utilità dipende dalla progettazione complessiva dell'infrastruttura.

Scegliere il numero corretto di dischi, configurare il RAID appropriato, organizzare utenti e permessi, integrare eventualmente Active Directory, segmentare la rete, proteggere l'accesso remoto e progettare una strategia di backup sono tutte attività che devono essere valutate insieme.

In ALLIT la configurazione di una soluzione NAS parte dalle esigenze dell'azienda e considera infrastruttura di rete, quantità di dati, numero di utenti, sicurezza, backup e possibilità di crescita. L'obiettivo non è semplicemente installare uno storage di rete, ma realizzare un sistema nel quale i dati aziendali siano accessibili, organizzati, protetti e soprattutto recuperabili in caso di incidente.