BookinglyTech News
Infraestructura

Plan completo para un NAS de TrueNAS con respaldo y acceso móvil sin compromisos de seguridad

El proyecto combina TrueNAS, Nextcloud y WireGuard para proteger documentos y fotos de iPhone, con copias en OneDrive y disco offline, todo sin exponer el NAS a Internet.

1 min de lecturar/selfhosted0 vistas

El plan se basa en una configuración de TrueNAS Community con ZFS, donde los snapshots proporcionan un mecanismo de rollback ante ransomware y la encriptación en reposo garantiza la confidencialidad. Para la sincronización desde el iPhone se utiliza Nextcloud como cliente móvil, con la función de auto‑carga de la cámara que organiza las fotos en carpetas por fecha y con el escáner de documentos integrado.

La comunicación remota se logra a través del servidor WireGuard incluido en el UDM Pro, evitando la exposición de puertos en el NAS y manteniendo la red interna aislada. Los backups siguen el esquema 3‑2‑1: una copia cifrada en el cliente (TrueNAS Cloud Sync o rclone) se envía a OneDrive, otra copia se almacena en un disco externo conectado periódicamente y las instantáneas locales sirven como respaldo inmediato.

Algunas decisiones clave:

  • Se opta por WireGuard en lugar de Tailscale para mantener el control total sobre la infraestructura y evitar dependencias externas.
  • La encriptación del flujo a OneDrive se realiza en el cliente, de modo que el administrador del tenant solo ve texto cifrado.
  • Se evita publicar puertos HTTP/HTTPS en el NAS; el acceso es estrictamente por VPN.

Preguntas que quedan: ¿Nextcloud es la mejor opción frente a alternativas como Seafile, Immich+Syncthing o soluciones propietarias? ¿Cuál es la herramienta más adecuada para la copia cifrada a OneDrive: rclone crypt, restic u otra? ¿Hay alguna vulnerabilidad en la estrategia de ransomware y air‑gap que se haya pasado por alto?