2026/6/262308 次浏览
两地三中心

元禾大千艺术品有限公司四地DLP防泄密案例

2018-2021 四地分公司分布式加密 · LDAP统一账号 · SD-WAN互通 · ZetoBackup不停工迁移 · 历史文件并行加密入库

概述

元禾大千艺术品有限公司室内艺术造型封面图,白色山水投影背景与黑色枯枝树形装置结合,前景铺设白石、苔藓与山石,呈现东方山水意境与当代艺术空间融合
画面展示一处室内东方艺术造景空间。背景墙面以浅色幕布作为载体,投影出白色山峦、水波与竖排诗文,中央设置黑色枯枝树形艺术装置,形成水墨山水中的孤树意象。前景地面铺设大量白色鹅卵石,局部点缀深色苔藓与自然山石,营造出枯山水、山水画与现代空间艺术结合的视觉效果。整体风格清雅、安静,具有东方审美和艺术展陈气质。

一、客户背景与多地办公分布

元禾大千艺术品有限公司属于设计行业,员工规模数百人。该客户在重庆总公司、成都公司、深圳公司、武汉公司四地办公,跨城市设计协作长期是 IT 与文件安全管理的核心议题。

设计行业与制造业研发场景的相似点:核心资产往往不是单一设备,而是设计文件、方案资料、项目文件、客户资料、效果图、模型文件、交付文件,以及跨区域协作过程中形成的电子资料。这些文件既需要在集团内部高效共享,又需要在外发给客户、供应商、合作方或项目相关人员时保持受控。这与制造业 DLP 防扩散方案中的"集中存储 + 源头加密 + 外发审批 + 日志审计"思路在架构上高度相通。

客户事实 当前确认状态
客户名称 元禾大千艺术品有限公司
行业 设计行业
员工规模 数百人
公司分布 重庆总公司、成都公司、深圳公司、武汉公司(四地)

二、多地集团协作的核心问题

客户面对的不是单点电脑加密问题,而是跨城市、跨公司、跨账号体系的统一管理问题:

  • 多地访问统一文件中心:重庆总公司、成都公司、深圳公司、武汉公司需要协作访问集团内部文件
  • 统一身份体系:全集团需要统一组织架构和账号,减少多套账号导致的权限混乱
  • 历史共享盘瓶颈:前期 Windows 共享服务器约 2T 容量经常卡顿,需要不停工迁移到 NAS 文件中心
  • 网络性能瓶颈:前期百兆局域网影响文件访问速度,上百人同时访问主 NAS 时存在性能瓶颈
  • 网络架构演进:多地公司从 IPsec VPN 到 SD-WAN 的演进需要逐步推进,IPsec 星形通过总公司中转带宽不足
  • 集团内密文共享:加密文件需要在同一集团内部授权共享,跨地协作不能因加密而中断
  • 外发后受控:文件一旦外发到集团外部,需要通过受控方式限制继续扩散
  • 解密留痕审计:内部解密需要有申请、审批和日志痕迹,便于审计追溯

这些问题的共性是:单分公司装个加密软件解决不了集团级架构问题,必须从 LDAP 身份层、SD-WAN 网络层、分布式加密服务器层、终端客户端层四个层面同时落地。

三、项目时间线:2018-2021 三阶段建设演进

时间 建设内容 项目事实
2018 年 8 月 重庆总公司、成都公司 NAS 主备建设 重庆和成都各采购 1 台 RS3618XS 与 1 台 RS2418+,本地 RS3618XS 作为主存储 NAS,RS2418+ 作为备份 NAS,共 4 台,服务两地几十名设计师
2018 年 局域网与无线网络升级 将重庆、成都、深圳、武汉四地从百兆局域网升级为千兆局域网与万兆主交换机,NAS 通过万兆口接入主交换机,设计师工作站通过千兆 LAN 口有线直连交换机;另行部署 Aruba IAP 无线 Wi-Fi 覆盖
2018 年 Windows 共享服务器不停工迁移 原 Windows 共享服务器约 2T 经常卡顿;通过 ZetoBackup / 哲托备份软件配合 Windows VSS 卷影副本,在不停工情况下迁移到 NAS
2018 年底 重庆、成都 DLP 切换 先在重庆切换,随后在成都切换;先安装客户端但暂不开启加密,确认部署成功后,在客户休息时间按目录用多电脑并行加密历史文件
2018 年 多地网络初期互通 先使用 Juniper 防火墙,通过 IPsec 将多个公司打通,并通过总公司网络为各分公司中转
2020 年 深圳公司 NAS + SD-WAN + DLP 建设 疫情缓和期,深圳公司采购 2 台 RS2418+ 一主一备(主存储与备份均为 RS2418+);深圳设计师规模在 20 人以内,同时上线 SD-WAN 与 DLP
2021 年 武汉公司 NAS + SD-WAN + DLP 建设 疫情缓和期,武汉公司采购 1 台 RS3618XS 与 1 台 RS2418+(主存储 RS3618XS + 备份 RS2418+),同时上线 SD-WAN 与 DLP
2021 年 AD 切换群晖 LDAP + IPsec 升级 SD-WAN 前期重庆装 Windows AD 域控、其他地方装单林单域多站点域控;2021 年总部与分部从 Windows AD 切换为群晖 LDAP。Juniper IPsec 星形企业 VPN 升级为 SD-WAN,各公司互通后不再依赖总公司带宽中转

全集团硬件总计:8 台 NAS——RS3618XS 共 3 台(重庆/成都/武汉各 1 台作主存储)+ RS2418+ 共 5 台(重庆/成都/武汉各 1 台作备份 + 深圳 2 台同时作主存储与备份)。

元禾大千艺术品有限公司 2018-2021 三阶段项目时间线,横向时间轴展示重庆/成都/深圳/武汉四地分阶段 NAS+SD-WAN+DLP+LDAP 建设节点
一张横向时间轴信息图,水平基线贯穿全图,标注 2018-08 / 2020 / 2021 三个主要时间节点。2018-08 节点上方双气泡:「重庆总公司 NAS 主备(RS3618XS+RS2418+)」与「成都公司 NAS 主备(RS3618XS+RS2418+)」,下方注释「2018 年:百兆→千兆+万兆网络升级 · Aruba IAP Wi-Fi · ZetoBackup VSS 不停工迁移 · IPsec 打通多地 · 年底重庆/成都 DLP 切换」。2020 节点上方气泡:「深圳公司 NAS 主备(RS2418+ x2)+SD-WAN+DLP」。2021 节点上方双气泡:「武汉公司 NAS 主备(RS3618XS+RS2418+)+SD-WAN+DLP」与「全集团 AD→LDAP + IPsec→SD-WAN」。底部一行标注「8 台 NAS · 4 地分公司 · LDAP 统一账号 · 分布式加密服务器」。蓝色主调,白色背景。

四、整体架构:LDAP + SD-WAN + 分布式加密服务器 + 终端客户端

本项目采用**「LDAP 统一账号 + SD-WAN 互通 + 分布式加密服务器 + 终端加密客户端」四层架构**,既保证四地分公司本地独立运行,又支持集团内部文件流转与跨地协作。

集团身份层
  └─ 群晖 LDAP

多地网络层
  ├─ 重庆总公司
  ├─ 成都公司
  ├─ 深圳公司
  └─ 武汉公司(SD-WAN 网状互通,2021 升级)

群晖 NAS 文件中心
  ├─ 重庆 / RS3618XS 主 + RS2418+ 备
  ├─ 成都 / RS3618XS 主 + RS2418+ 备
  ├─ 深圳 / RS2418+ 主 + RS2418+ 备
  └─ 武汉 / RS3618XS 主 + RS2418+ 备

天喻 InteKEY 分布式 DLP
  ├─ 重庆 / 物理加密服务器 · 独立密钥
  ├─ 成都 / 物理加密服务器 · 独立密钥
  ├─ 深圳 / NAS 虚拟机加密服务器 · 独立密钥
  └─ 武汉 / NAS 虚拟机加密服务器 · 独立密钥

文件使用控制
  ├─ 集团内 / 授权密文跨地共享
  ├─ 集团外 / 受控外发 · 带浏览 EXE
  └─ 明文解密 / 申请 → 审批 → 留痕
层级 组件 覆盖范围 · 关键机制
🔑 身份层 群晖 LDAP 统一目录服务 全集团四地 · 统一账号与组织架构
🌐 网络层 SD-WAN 网状互通(2021 升级;前身 Juniper IPsec 星形) 重庆 / 成都 / 深圳 / 武汉 · 分公司直连,不再依赖总公司中转
💾 NAS 文件中心 RS3618XS 主存储(3台)· RS2418+ 备份(5台) 重庆/成都/武汉:RS3618XS 主 + RS2418+ 备;深圳:RS2418+ 双主备
🔒 DLP 加密体系 天喻 InteKEY · 每公司一台加密服务器 · 每公司一密钥 重庆/成都:物理服务器;深圳/武汉:NAS 虚拟机承载;集团授权范围内密文可跨地共享
📤 文件使用控制 加密客户端 · 受控外发 · 解密审批留痕 集团内:授权密文跨地共享;集团外:受控外发 · 带浏览 EXE;内部解密:申请 → 审批 → 留痕

四层架构的协同关系:

  • 身份层(LDAP) 决定"谁能用哪个账号"
  • 网络层(SD-WAN) 决定"账号能从哪里登录"
  • 加密服务器层(分布式) 决定"该账号能在哪些客户端上获得授权"
  • 客户端层(终端加密) 决定"获得授权后能对哪些密文做什么操作"

四层任一缺失,多地集团 DLP 都难以成立。

五、群晖 NAS 主备存储与万兆网络升级

2018 年 8 月,元禾大千艺术品有限公司在重庆总公司和成都公司分别建设本地 NAS 主备存储。两地各采购 RS3618XS 与 RS2418+ 各 1 台:RS3618XS 作为本地主存储 NAS,RS2418+ 作为备份 NAS,用于支撑几十名设计师访问设计文件、项目资料与共享目录。

2020 年,深圳公司采购 2 台 RS2418+,采用一主一备架构——主存储与备份均为 RS2418+。由于深圳设计师规模在 20 人以内,RS2418+ 主备组合能够满足当时的本地文件访问与备份需要。

2021 年,武汉公司采购 1 台 RS3618XS 与 1 台 RS2418+,同样形成本地主备存储体系——RS3618XS 主存储 + RS2418+ 备份。

全集团硬件总账:

地点 主存储 NAS 备份 NAS 部署年份
重庆总公司 RS3618XS RS2418+ 2018 年 8 月
成都公司 RS3618XS RS2418+ 2018 年 8 月
深圳公司 RS2418+ RS2418+ 2020 年
武汉公司 RS3618XS RS2418+ 2021 年

总计 8 台 NAS:RS3618XS 共 3 台分别在重庆/成都/武汉作主存储;RS2418+ 共 5 台,其中重庆/成都/武汉各 1 台作备份、深圳 2 台同时作主存储与备份。

网络性能升级:在存储建设之外,项目同步解决了网络性能瓶颈。客户前期是百兆局域网,上百人同时访问主 NAS 时容易出现速度瓶颈。项目将重庆、成都、深圳、武汉四地升级为千兆局域网与万兆主交换机,NAS 通过万兆口接入主交换机,设计师工作站通过千兆 LAN 口有线直连交换机;另行部署 Aruba IAP 无线 Wi-Fi 覆盖,进一步展示美步的整体集成服务能力。

四地 NAS 主备存储与万兆网络架构示意,重庆/成都/武汉 RS3618XS 主+RS2418+ 备,深圳 RS2418+ 双主备,NAS 万兆接入主交换机,工作站千兆 LAN 有线直连,Aruba IAP 另行部署提供无线覆盖
一张四列横向架构示意图,每列代表一个分公司。从左到右:重庆总公司、成都公司、深圳公司、武汉公司。每列结构相同:顶部一组 NAS 双图标(标注主备机型,如重庆「RS3618XS 主 / RS2418+ 备」),中间一台万兆主交换机图标,交换机向下分两路——左路千兆 LAN 口直连多台设计师工作站(有线接入,无 Wi-Fi 瓶颈),右路接 Aruba IAP 无线 AP(提供无线覆盖,展示整体集成能力)。深圳列 NAS 双图标特别标注「主备均为 RS2418+(20 人以内规模)」。

六、Windows 共享服务器不停工迁移到 NAS

客户前期有约 2T 的 Windows 共享服务器,使用过程中经常卡顿。迁移时不能简单停机拷贝,因为设计人员仍需要持续访问共享资料——这是任何"在线生产环境下的存储迁移"都必须面对的核心难题。

6.1 选 ZetoBackup + VSS 卷影副本而非 Synology Drive 的四个理由

项目采用 ZetoBackup / 哲托备份软件,在 Windows 不停工状态下打开 VSS 卷影副本,将原 Windows 共享服务器数据同步迁移到 NAS。这样可以在业务继续运行的同时完成数据迁移,尽量降低停工影响。

为什么没用 Synology Drive 做同步迁移?基于四个实际因素:

  1. Drive 托管文件数量上限:RS3618XS 官方规格页中,Synology Drive 的「建议托管文件数量」为 15,000,000;元禾大千艺术品有限公司属于多地集团化设计文件场景,担心后续扩展后接近或超过托管文件数量建议值,影响响应体验
  2. Drive 与 VSS 不兼容:Synology Drive 同步无法直接对 Windows VSS 卷影副本进行不停工同步——这是协议层限制
  3. 不停工迁移需求强:元禾大千艺术品有限公司原 Windows 共享服务器需要在不停工状态下迁移,任何要求停机窗口的工具都不适用
  4. ZetoBackup 不受同类同步文件数量限制:并可配合 VSS 卷影副本做迁移同步,适合大文件量、长时间窗口的场景

6.2 同类取舍在站内其他项目也出现过

类似取舍也出现在站内其他文件管理项目中。例如 制造业研发文件与 CAD 图纸管理解决方案成都经纬机械双工厂研发文件与 PLM 备份案例 中,因文件数量、Windows VSS 与不停工迁移要求,实际项目中也采用 ZetoBackup / 哲托备份软件替代 Drive 同步方案。

这套选型逻辑可以总结为:Drive 适合中小规模、文件总数远低于机型上限、可接受停机窗口的场景;ZetoBackup 适合大文件量、不停工迁移、长期生产环境同步的场景。两者不是替代关系,而是按场景分工。

Windows 共享服务器通过 ZetoBackup + VSS 卷影副本不停工迁移到群晖 NAS 的流程示意,左侧 Windows 服务器持续业务,中间 VSS 快照+ZetoBackup,右侧 NAS 文件中心
一张横向三阶段流程图。左侧「Windows 共享服务器(2T,持续业务)」:服务器图标,上方设计师持续访问的箭头,代表"业务不中断"。中间「VSS 卷影副本 + ZetoBackup」:Windows VSS 快照图标 + ZetoBackup 软件图标,带方向箭头指向右侧。右侧「群晖 NAS 文件中心」:NAS 主存储图标,数据流箭头进入。底部一行说明「业务持续 / 增量同步 / 切换窗口短」三个绿色对勾标签,以及一行黄色注释「ZetoBackup 不受 Drive 1500 万托管上限限制 + 可配合 VSS 卷影副本」。

七、AD → 群晖 LDAP 账号体系演进

项目早期在重庆安装 Windows AD 域控,在其他地方安装单林单域多站点域控,用于集团账号统一。随着多地 NAS、DLP 与跨地域网络架构逐步成熟,2021 年总部与分部从 Windows AD 切换为群晖 LDAP

切换到群晖 LDAP 后,全集团通过统一组织架构和账号进行管理,为以下三类场景提供统一身份基础:

  • NAS 权限:四地分公司 NAS 共享文件夹权限按 LDAP 用户组分发,新增设计师只需在 LDAP 中加入相应组别即可获得对应目录权限
  • DLP 客户端授权:加密客户端的用户身份直接对接 LDAP,加密服务器管理端按 LDAP 组织结构下发策略
  • 多地文件访问:无论设计师在重庆/成都/深圳/武汉哪个分公司登录,身份层都是同一套 LDAP,跨地访问无需切换账号

AD 切换为 LDAP 不是简单的"换个目录服务",而是为整个集团 DLP 架构提供了单一可信身份层——四层架构中"身份层 + 加密服务器层 + 客户端层"才能在此基础上紧密协同。

八、Juniper IPsec → SD-WAN 网络架构演进

2018 年,为打通各分公司的网络,项目先使用 Juniper 防火墙,通过 IPsec 将多个公司连接起来,并通过总公司的网络为各分公司中转——这是典型的 IPsec 星形企业 VPN 架构。

这种架构能解决早期互通问题,但随着重庆、成都、深圳、武汉四地文件协作与 DLP 分布式架构扩大,出现两个痛点:

  1. 网络结构复杂:星形拓扑中所有分公司都依赖总公司,任何一条链路出现问题都会影响相关分支
  2. 总公司带宽中转压力:四地之间的数据流量都要经过总公司,总公司带宽成为瓶颈

2021 年,项目将 Juniper 防火墙架构下的 IPsec 星形 VPN 升级为 SD-WAN 网状架构。升级后:

  • 各分公司连通后不再依赖总公司带宽中转,直接走多地间的最优路径
  • 网络结构从星形转为网状,任一节点故障不影响其他节点
  • 分布式加密服务器之间的策略同步、日志回传、跨地协作不再卡在中转点
  • 架构稳定运行至今

IPsec → SD-WAN 的升级与 AD → LDAP 的切换同步在 2021 年完成——这不是巧合,而是分布式 DLP 架构成熟到一定程度后,身份层与网络层必须同步升级才能支撑下一阶段的扩展。

Juniper IPsec 星形(2018)→ SD-WAN 网状(2021)网络架构演进对比,左侧星形所有分支通过总公司中转,右侧网状各分公司直接互通
一张左右双拓扑对比示意图。左侧标题「2018 年 IPsec 星形(Juniper 防火墙)」:中心一个大圆代表"重庆总公司",向外辐射 3 条 IPsec 实线连接成都/深圳/武汉三个小圆;数据流标签「所有分公司流量经总公司中转」。右侧标题「2021 年 SD-WAN 网状架构」:四个等大圆形(重庆/成都/深圳/武汉)互相之间用 6 条 SD-WAN 实线两两连接,形成网状,数据流标签「各分公司直接互通,不再依赖总公司中转」。中间用宽阔的箭头标注「演进 →」,下方注释「LDAP 切换同步在 2021 年完成」。

九、天喻 InteKEY 分布式加密服务器与终端客户端

天喻 InteKEY 架构分为加密服务器加密客户端两部分。元禾大千艺术品有限公司采用分布式架构:每个公司部署一台加密服务器,每台受控电脑安装加密客户端。

9.1 分布式架构的关键设计

天喻 InteKEY 的分布式架构经过实测,能够兼容元禾大千艺术品有限公司多分公司场景。设计上有三个关键决策:

  • 每个公司一台加密服务器:本地客户端就近连接本地加密服务器,降低跨地网络对授权延迟的影响
  • 每个公司一个密钥:每个分公司有独立的密钥用于本地文件加密,职责清晰、故障隔离
  • 集团授权范围内可共享:由于所有公司属于同一集团,通过集团授权策略,加密文件可在集团范围内的授权用户之间共享

这种设计既要考虑分公司本地独立运行,也要考虑集团内部文件流转和跨地协作——是多地集团 DLP 案例中典型的"分布式 + 集团内共享"双重诉求的解法。

9.2 加密服务器与客户端的职责分工

加密服务器管理端负责:

  • 维护用户、组织、权限和策略
  • 授权和管理终端加密客户端
  • 下发加密、解密、外发和审计策略
  • 记录流程申请、审批和日志

加密客户端负责:

  • 在受控电脑上执行文件加密和动态解密
  • 按策略控制另存、复制、打印、截屏、USB、外发等行为
  • 与加密服务器通信,接收授权和策略
  • 在授权环境内支持正常打开、编辑和保存文件

9.3 加密服务器虚拟机化承载

重庆总公司与成都公司建设时人员规模较大,各配置了独立物理加密服务器。深圳与武汉分公司建设初期人员规模较小,加密服务器直接安装在群晖 NAS 虚拟机内承载,由虚拟机里的加密服务器管理端授权客户端电脑,并通过 NAS 快照对虚拟机镜像进行保护。

虚拟机承载方案的优势:

  • 减少独立服务器硬件投入
  • 统一存储与虚拟化平台运维
  • 便于配合 NAS 快照与备份保护虚拟机镜像
天喻 InteKEY 分布式加密架构示意,重庆/成都各配独立物理加密服务器,深圳/武汉加密服务器运行于群晖 NAS 虚拟机,四地独立密钥,集团授权范围内密文跨地协作
一张分层架构示意图。上层「集团 LDAP 统一账号」横向延伸覆盖全图。中层四列分公司:重庆/成都两列内含「独立物理加密服务器图标 + 独立密钥图标 + 加密客户端电脑图标」三件套;深圳/武汉两列内含「群晖 NAS 图标(含虚拟机 VM 标识,标注"加密服务器运行于 NAS 虚拟机")+ 独立密钥图标 + 加密客户端电脑图标」。密钥图标颜色四地各不相同(代表"每公司一密钥")。下层「集团授权范围内密文共享」横向延伸,用虚线箭头连接四地加密客户端,代表跨地密文协作。

十、DLP 切换与历史文件并行加密入库

2018 年底切换 DLP 时,重庆先切换,随后成都切换。由于重庆与成都距离较近,适合先在重庆验证流程,再推广到成都。2020 年深圳公司随 NAS 与 SD-WAN 同步上线 DLP,2021 年武汉公司随 NAS 与 SD-WAN 同步上线 DLP——每次新分公司建设都把 NAS + 网络 + DLP 三件套同步落地,避免后期补做的衔接成本。

10.1 历史文件并行加密入库的关键挑战

切换时的关键挑战是:原有文件需要加密,但又要尽量保证设计团队不停工。项目采用分阶段、分目录、并行加密的方式降低影响:

  1. 先规划各分公司分别加密原有老文件,避免一次性加密全集团文件导致时间过长
  2. 尽量安排在客户休息时间执行批量加密
  3. 先在设计师电脑上安装 DLP 加密客户端软件,但暂不开启加密策略
  4. 检查所有电脑 DLP 客户端安装成功后,再进入初始文件加密阶段
  5. 前期统计 NAS 各目录文件数量和容量
  6. 使用多台电脑对 NAS 文件按目录或子目录并行加密,一台电脑负责一个目录或子目录
  7. 尽量让每台电脑负责的文件数量和容量相对均衡,避免有的电脑长期忙于加密大目录,有的电脑因目录小而闲置
  8. 加密完成后抽样验证:授权电脑可正常打开、编辑和保存,非授权环境拿到文件仍为密文

这一节奏体现了 DLP 上线前的"数据治理 + 加密入库"价值:不是安装客户端就结束,而是要先规划目录、容量、权限、密钥和加密任务,再把历史文件按规则变成受控密文。

十一、外发受控与解密审批留痕

该项目的外发控制可以从两个层面理解。

11.1 外发文件本身受控

对于发给集团外部客户、供应商、合作方或项目相关单位的文件,可以采用受控外发客户端软件、带浏览能力的 EXE 文件或其他受控浏览方式,让接收方在限定范围内查看文件,并按策略限制使用期限、打开次数、打印、复制粘贴等行为。

11.2 内部明文解密走完整流程

项目组需要解密文件时,应由项目组发起解密申请,项目经理或部门经理审批授权。所有解密申请、审批人、审批时间、审批意见和文件记录都留痕,便于后续审计。

这种设计的重点不是阻止所有文件流动,而是让外发和解密从"私下复制、私下发送"变成"申请、审批、授权、记录、可追溯"的受控通道——这是多地分公司 DLP 案例中,管理价值最直接可感的部分。

11.3 典型终端访问管控场景

现场场景 管控效果
新电脑或客户电脑接入集团 Wi-Fi 即使电脑能接入集团无线网络,未通过加密服务器授权、未安装或未获准使用加密客户端,也无法正常打开集团密文文件
外勤电脑周期性回连授权 外勤人员可通过 SD-WAN、VPN 或拨号接入集团,由加密服务器按周期重新授权;授权周期可按客户制度设置,例如 1 天、3 天或 7 天;管理员也可在电脑丢失、人员离职、项目结束或风险事件发生时,实时收回某台电脑访问加密资料的权限
电脑对外硬件维修 电脑中的受保护资料以密文保存,维修人员即使接触硬盘,也难以直接读取集团加密资料,从而降低维修环节的数据外泄风险

十二、实施后效果与项目证据

多地集团 DLP 架构在元禾大千艺术品有限公司四地分公司稳定运行至今,带来以下几方面可观察到的效果:

  • 网络与存储:通过群晖 NAS 主备存储、千兆局域网与万兆主交换机,改善多地设计团队访问设计文件和共享资料时的稳定性与速度
  • 不停工迁移:将原 Windows 共享服务器通过 ZetoBackup 与 VSS 卷影副本迁移至 NAS,尽量降低数据迁移对持续办公的影响
  • 统一身份与互通:通过群晖 LDAP 统一集团组织架构和账号,并借助 SD-WAN 实现四地网络互通,简化多地账号与访问管理
  • 集团内密文共享:通过天喻 InteKEY 分布式加密服务器和终端客户端,实现集团授权范围内的密文共享、受控外发和解密审批留痕
  • 历史文件治理:通过分目录、多电脑并行处理历史文件,完成原有资料的规则整理和加密入库,为后续审计与权限管理建立基础
元禾大千艺术品有限公司机房实施照片,工程师在机柜前调试群晖 NAS 主备存储设备,多台机架式 NAS 硬盘指示灯正常运行,体现企业文件中心部署与现场实施交付
画面展示元禾大千艺术品有限公司机房实施现场。一名工程师站在机柜前,通过笔记本电脑连接并调试机架式群晖 NAS 存储设备。机柜内可见上下两台机架式 NAS,硬盘仓位整齐排列,多处绿色状态指示灯点亮,表示设备处于正常运行或调试状态。现场环境位于弱电井或机房区域,体现企业 NAS 文件中心、主备存储、权限配置、数据迁移与系统上线调试等实施交付场景。
天喻数据防护系统 InteKEY 管理后台截图,计算机管理模块展示 DLP 加密客户端在线状态、访问域策略、安全项策略与全盘加解密操作,体现企业终端加密与集中管控能力
天喻 InteKEY 管理后台截图:通过计算机管理模块集中查看终端在线状态、策略更新状态,并可对指定终端执行全盘加解密、客户端更新与离线授权等操作。

十四、相关 DLP 与制造业解决方案

十五、结语:可复制的多地集团 DLP 架构样板

元禾大千艺术品有限公司 DLP 案例的真正价值,不在于"我们装了什么软件",而在于把**「LDAP 统一账号 + SD-WAN 互通 + 分布式加密服务器 + 终端客户端 + 集团内密文共享 + 历史文件并行加密入库 + 解密留痕」这套多层架构,在四地分公司、跨城市设计协作场景下完整跑通**——并稳定运行至今。

对其他有类似多地分公司、跨城市协作、文件安全统一管理需求的集团客户来说,本案例可作为参考样板:单分公司装个加密软件解决不了集团级架构问题,必须从身份层、网络层、加密服务器层、客户端层四个维度同步设计,才能在保证业务持续运行的前提下,把分散在多地、多账号体系、多套权限的文件协作收敛到统一受控的体系内。

本案例由成都美步科技有限公司作为西南 Synology 群晖授权代理与方案集成商长期实施与运维,具备多地分公司 DLP 架构、群晖 NAS 主备存储、LDAP 统一身份、SD-WAN 多地互通、与天喻 InteKEY 等终端 DLP 厂商集成的完整工程能力。详细配置咨询请见下方「关于本方案服务方」。

关于本方案服务方

成都美步科技有限公司(简称美步科技)是 四川成都 Synology 群晖授权代理与方案集成商,长期为设计、影视视频、广告、制造、医疗、教育等行业客户提供从硬件选型、多地网络规划、群晖 LDAP 统一账号搭建、SD-WAN 互通、加密服务器虚拟机部署、ZetoBackup 不停工迁移、与天喻 InteKEY 等终端 DLP 厂商集成实施到长期运维的端到端服务。已在成都、重庆、贵阳、昆明等西南城市完成大量企业级群晖 NAS 项目落地,覆盖本案例涉及的多地集团 DLP 分布式架构、四地 NAS 主备存储、AD→LDAP 切换、IPsec→SD-WAN 升级、历史文件并行加密入库等典型场景。

业务范围: 群晖全系 NAS(DS/RS 系列)选型与采购 · 多地分公司网络规划与 SD-WAN 设计 · 群晖 LDAP / Windows AD 统一身份搭建 · 加密服务器虚拟机化承载 · ZetoBackup + VSS 不停工迁移 · 与天喻 InteKEY 等终端 DLP 厂商集成实施 · Btrfs 快照与 Snapshot Replication 部署 · Hyper Backup 多目的地异地备份 · 万兆/25GbE 网络规划 · 长期运维巡检与扩容升级。

本地化服务优势: 四川成都本地仓储 + 工程师到场实施 · 西南地区当日响应 · 多地分公司协同部署 · 长期运维巡检与扩容升级支持。

咨询热线:028-82009000→ 群晖 NAS 产品选型→ 完整解决方案库→ 制造业群晖 NAS DLP 数据防泄漏解决方案

本文资料来源:元禾大千艺术品有限公司真实项目实施记录、天喻数据防扩散系统 InteKEY V12 技术白皮书(武汉天喻软件有限公司)、群晖中文官网产品规格页、ZetoBackup 哲托备份软件配套实施经验综合整理。产品规格以官网最新发布为准。详细引用清单见文末「参考来源」区块。

常见问题与解答

为您整理的关于此内容的常见疑惑及专业解答

元禾大千艺术品有限公司的群晖 NAS 主备如何配置?

全集团共 8 台 NAS:重庆、成都、武汉三地各部署 1 台 RS3618XS 作为主存储 NAS + 1 台 RS2418+ 作为备份 NAS;深圳因设计师规模在 20 人以内,采用 2 台 RS2418+ 一主一备(主存储与备份均为 RS2418+)。RS3618XS 共 3 台分别在重庆/成都/武汉作主存储,RS2418+ 共 5 台分别在重庆/成都/武汉作备份 + 深圳 2 台同时作主存储与备份。

元禾大千艺术品有限公司四地分公司怎么共享加密文件?

项目采用天喻 InteKEY 分布式架构:每个公司部署一台加密服务器,每台受控电脑安装加密客户端,每个公司一个密钥;由于所有公司属于同一集团,集团授权范围内的加密文件可跨地共享。全集团通过群晖 LDAP 统一组织架构和账号,通过 SD-WAN 实现各分公司互通,加密服务器、客户端、密钥策略形成完整的多地分布式 DLP 架构。

客户为什么选 ZetoBackup 而不是 Synology Drive 做不停工迁移?

本项目选择 ZetoBackup/哲托备份软件主要基于四个实际因素:① RS3618XS 官方规格页中 Synology Drive 的「建议托管文件数量」为 15,000,000,元禾大千艺术品有限公司属于多地集团化设计文件场景,担心后续扩展后接近或超过托管上限影响响应体验;② Synology Drive 同步无法直接对 Windows VSS 卷影副本进行不停工同步;③ 原 Windows 共享服务器约 2T 需要在不停工状态下迁移;④ ZetoBackup 不受同类同步文件数量限制并可配合 VSS 卷影副本完成同步迁移。

加密服务器为什么部署在群晖 NAS 虚拟机里?

群晖 NAS 在 DSM 中已具备 Virtual Machine Manager 虚拟化承载能力。本项目深圳与武汉分公司建设初期人员规模较小,加密服务器直接安装在群晖 NAS 虚拟机内承载,由虚拟机里的管理端授权客户端电脑,并通过 NAS 快照保护虚拟机镜像。这种方案的优势是减少独立服务器硬件投入、统一存储与虚拟化平台运维。重庆总公司与成都公司人员规模较大,各配置了独立物理加密服务器。

每公司一个密钥怎么实现集团内共享?

天喻 InteKEY 分布式架构支持「每公司独立密钥 + 集团授权范围内可共享」的设计。每个分公司有独立的密钥用于本地文件加密,同时通过集团授权策略与 LDAP 组织结构,使授权用户在受控终端上可跨地访问集团范围内的密文文件。具体授权范围、密钥策略与集团内共享规则由 IT 安全管理员按企业制度配置。

AD 切换为群晖 LDAP 后客户端授权要重做吗?

切换前后用户身份层从 Windows AD 域控转为群晖 LDAP 统一目录服务,DLP 加密客户端在统一身份层上重新绑定授权关系。本项目 2021 年总部与分部从 Windows AD 切换为群晖 LDAP 后,全集团通过 LDAP 统一组织架构和账号,为 NAS 权限、DLP 客户端授权与多地文件访问提供统一身份基础。客户端授权由加密服务器管理端在切换窗口内重新建立映射,不影响日常文件访问。

历史文件加密时如何避免影响业务?

项目采用分阶段并行加密的方式:① 先规划各分公司分别加密原有老文件,避免一次性加密全集团文件;② 安排在客户休息时间执行批量加密;③ 先在设计师电脑上安装 DLP 加密客户端软件但暂不开启加密策略;④ 检查所有电脑客户端安装成功后,再进入初始文件加密阶段;⑤ 前期统计 NAS 各目录文件数量和容量,让多台电脑负责的加密任务尽量均衡;⑥ 一台电脑负责一个目录或子目录;⑦ 加密完成后抽样验证授权电脑可正常打开,非授权环境拿到文件仍为密文。这一节奏尽量降低正式工作影响。

加密文件外发给外部如何继续受控?

项目对外发文件采用受控外发客户端软件、带浏览能力的 EXE 文件或其他受控浏览方式,让接收方在限定范围内查看文件,按策略限制使用期限、打开次数、打印、复制粘贴等行为。具体外发模块清单与启用范围由 IT 安全管理员按企业制度配置,公开案例不展开客户实际启用的全部模块明细。

项目组解密文件要走什么流程?

内部明文解密走完整审批流程:项目组发起解密申请 → 项目经理或部门经理审批授权 → 所有解密申请、审批人、审批时间、审批意见和文件记录留痕,便于事后审计。重点不是阻止文件流动,而是把「私下复制、私下发送」变成「申请 → 审批 → 授权 → 记录 → 可追溯」的受控通道。

设计行业的 DLP 项目和制造业有什么差别?

设计行业与制造业研发场景有很多相似点:核心资产都是设计文件、方案资料、项目文件、客户资料、效果图、模型文件、交付文件与跨区域协作过程中形成的电子资料,这些文件既需要在集团内部高效共享,又需要在外发给客户、供应商、合作方或项目相关人员时保持受控。差异主要在文件类型(设计行业偏 PSD/AI/Sketch/3D 效果图,制造业偏 CAD/三维数模/BOM)和涉密对象(设计行业偏客户方案与效果图,制造业偏图纸与工艺)。整体 DLP 架构思路(NAS + 加密服务器 + 客户端 + 外发审批 + 解密留痕)是通用的。

元禾大千艺术品有限公司案例是否可以作为我们集团多地协作借鉴?

适合作为多地集团化协作的参考样板,尤其是「数百人规模 + 4 地分公司 + 跨城市设计协作 + 集团内密文共享 + 不停工迁移」这一组合场景。但不同企业的人员规模、网络条件、IT 团队成熟度、合规要求与外协频次都不同,实际项目应按客户具体情况评估架构与实施节奏,不照搬本案例的所有配置。

元禾大千艺术品有限公司采用了哪些群晖 NAS 型号?

本案例使用 Synology RS3618XS 与 Synology RS2418+ 两个机型。RS3618XS 共 3 台分别在重庆/成都/武汉作主存储,RS2418+ 共 5 台分别在重庆/成都/武汉作备份 + 深圳 2 台同时作主存储与备份。全集团共 8 台 NAS,2018-2021 年分阶段建设。

四川成都/西南地区如何咨询群晖多地分公司 DLP 实施案例?

**成都美步科技有限公司**是 Synology 群晖品牌在四川成都的授权代理与方案集成商,咨询热线 **028-82009000**,提供从多地分公司硬件选型、千兆万兆网络规划、群晖 LDAP 统一账号搭建、SD-WAN 互通、加密服务器虚拟机部署、ZetoBackup 不停工迁移、与天喻 InteKEY 等终端 DLP 厂商集成实施到长期运维的端到端服务,覆盖本案例涉及的多地集团 DLP 分布式架构、历史文件并行加密入库、跨地密文共享等典型场景。**西南地区(成都、重庆、贵阳、昆明等)**提供本地工程师到场实施与当日响应。详细配置可参考站内[群晖 NAS 产品选型](/products)与[完整解决方案库](/solutions)。

参考来源

  1. Synology RS3618xs 产品规格页 – 群晖中文官网
  2. Synology RS2418+ 产品规格页 – 群晖中文官网
  3. Synology DSM LDAP Server 功能介绍 – 群晖中文官网
  4. Synology DSM 企业级身份与目录服务 – 群晖中文官网
  5. Synology Btrfs 文件系统技术介绍 – 群晖中文官网