不只交換器,路由器也能當 Airgap+ 守門員
看了上一篇 拒絕勒索軟體綁架你的備份!用 Airgap+ 實作教學打造隱形的資料金庫,覺得對 Airgap+ 有更多了解和想實作看看,但是許多個人工作室或小型辦公室(SOHO)可能不需要用到 24 埠的網管型交換器 (如 QSW-M3224-24T),這時候 QNAP 的小型交換器,以及高階路由器 QHora 系列產品就派上用場了。
可使用 Airgap+ 功能的路由器支援型號與條件:
路由器型號: QHora-321、QHora-322
系統要求: QuRouter OS v2.4.2 (或以上版本)

應用場景: 對於使用 QHora 作為公司對外閘道的用戶,可以直接將備份 NAS 接在路由器的其中一個 LAN Port 上。設定邏輯與上一篇交換器的設定完全相同,路由器平時會「封鎖」該 Port 的所有流量,只有當 HBS 3 發出備份請求時,QHora 才會暫時放行。這讓預算有限的環境也能以極低的成本實現 Airgap+ 架構。
將 QHora 的 SD-WAN (QuWAN) 能力與 Airgap+ 結合,絕對是將備份架構提升到「異地 (Off-site) + 離線 (Offline)」最高防禦等級的黃金組合,這次不錯的設計和規劃,解決了傳統異地備份最大的痛點,那就是VPN 通道本身就是勒索病毒的傳播路徑。
這是因為,QHora 路由器最強大的功能之一,就是透過 QuWAN (SD-WAN) 技術,讓不同地點(例如:台北總部與高雄分公司,甚至是家中與公司)的內網自動組成一個巨大的虛擬區網 (Mesh VPN),詳細請參考這一篇:輕鬆建構 SD-WAN,用 QHora + QuWAN 加速企業網路安全與管理。
當我們把 QuWAN 的跨網能力 與 Airgap+ 的斷網能力結合時,就會產生不錯的綜效如下:
簡單又容易明瞭的架構
想像一個場景:
地點 A (總部/來源端): 運行主要的 NAS,負責發起備份。
地點 B (分公司、異地備份 site 或家中/目的端): 安裝一台 QHora-321/322,後端接一台負責接收備份的 NAS。
在這個架構下,備份流程會變成這樣:
加密傳輸: 備份資料通過 QuWAN 建立的加密 VPN 隧道,從地點 A 傳送到地點 B。
遠端遙控: 地點 A 的 HBS 3 指揮地點 B 的 QHora 路由器:「我要開始備份了,請開門。」
瞬時連線: 地點 B 的 QHora 開啟備份 NAS 的網路埠。
任務完成即斷線: 備份結束後,地點 B 的路由器立刻切斷 NAS 連線。
為什麼這樣做是加分的呢?
CyberQ 認為,這種實作在實務上解決了資安防禦上的兩個巨大矛盾:
痛點一:VPN 是雙面刃
傳統風險: 為了異地備份,我們必須維持兩地之間的 VPN 連線。但勒索軟體(如 LockBit, Conti)非常擅長利用常駐的 VPN 隧道進行「橫向移動 (Lateral Movement)」。一旦總部中毒,病毒會順著 VPN 爬到分公司,把異地備份也一起加密。
Airgap+ 解法: 即使 VPN 隧道是 24 小時打通的,分公司的備份 NAS 物理連接埠平時是關閉的 (Port Down)。病毒爬過了 VPN,卻會發現前方無路可走(找不到目標 IP),從而保全了最後一份備份。
痛點二:異地網路設定複雜
傳統困難: 要穿透防火牆、設定 Port Forwarding 或固定 IP 才能進行異地備份,設定繁瑣且容易留下資安漏洞。
QHora 解法: QuWAN 自動打通內網,讓異地備份像在本地區網一樣簡單,這時再配合 Airgap+,簡直是打通了任督二脈,補上了自動化後的安全缺口。
實務部署建議
異地部署策略建議是,可以將舊款 NAS 或次要的 NAS 設備搬到家中或分公司、不同據點,搭配 QHora 路由器,專門作為「冷儲存」使用。但是呢,太舊的機型就不能了,CyberQ 手上有這一台 TS-120 ,其 QTS 舊版系統就不能支援這個 Airgap+ 功能。
頻寬管理要留意一下設定,畢竟我們在異地備份走的是網際網路 (WAN),建議在 HBS 3 中設定「流量控制 (Rate Limiting)」,避免備份佔滿公司的對外頻寬。
安全性強化則要確保兩地的 QHora 路由器韌體皆更新至最新版,並關閉不必要的對外服務埠,只保留 SD-WAN 傳輸通道。
CyberQ 建議,異地備份的目的,是為了確保了天災(火災、地震)發生時資料還在,而 Airgap+ 離線備份呢,則確保了人禍(勒索病毒或其他入侵事件)發生時資料還活著。
透過 QHora 路由器將兩者合而為一,我們在這樣的實作中所構建的不單單是備份任務而已,而是一套接近完整的企業級災難復原 (Disaster Recovery) 系統,後面的工作就努力把虛擬化平台和企業核心 AP 為主的環境,陸續納入這個異地備份加離線備份的保護架構中吧。









