Когда вы подключаете Mac к сетевому диску и Time Machine начинает бэкапить, за кадром работает сложный протокол, который делает передачу быстрой, надёжной и безопасной. Этот протокол — SMB3 (Server Message Block, версия 3) — и именно он лежит в основе облачных резервных копий Time Machine.
Понимать SMB3, чтобы им пользоваться, не нужно (Mac делает всё сам), но представление о его работе помогает оценить безопасность бэкапов и принимать обоснованные решения о защите данных. В статье — практическое объяснение SMB3: что он делает, почему Apple выбрала его и как он защищает ваши данные.
Что такое SMB?
SMB (Server Message Block) — это протокол сетевого обмена файлами. Проще говоря, язык, на котором компьютеры обмениваются файлами по сети. Когда вы открываете общую папку в офисе, просматриваете файлы на NAS (Network Attached Storage) или подключаетесь к файловому серверу, почти наверняка работает именно SMB.
SMB был создан IBM в 1980-х и существенно расширен Microsoft. Несмотря на корни в Windows-экосистеме, SMB стал кросс-платформенным стандартом. Его поддерживают macOS, Linux и практически любые сетевые хранилища.
Краткая история
- SMB1 (1983–2006) — первая версия. Функциональная, но медленная и с серьёзными уязвимостями. Apple и Microsoft отказались от SMB1 из-за рисков безопасности.
- SMB2 (2006) — большая переработка: лучше производительность, меньше «болтливости» (меньше сетевых раундов), лучшая обработка ошибок. Появилась в Windows Vista.
- SMB3 (2012) — добавлено шифрование, улучшена работа в широких сетях, появились функции, критичные для облачных хранилищ. Эту версию использует современная macOS для сетевых бэкапов.
- SMB 3.1.1 (2015) — самая свежая ревизия с проверкой целостности до аутентификации и обязательной безопасной согласовкой. Поддерживается с macOS Catalina и новее.
Почему Apple использует SMB3 для сетевых бэкапов Time Machine
История Apple с сетевыми файловыми протоколами интересна. Долгое время macOS использовала собственный AFP (Apple Filing Protocol) для обмена файлами и сетевых бэкапов Time Machine. Снятый с производства Time Capsule работал исключительно через AFP.
Начиная с macOS Big Sur Apple постепенно перевела сетевые бэкапы Time Machine с AFP на SMB3. С macOS Monterey SMB3 стал основным протоколом для сетевых направлений Time Machine. Причины:
1. Встроенное шифрование
SMB3 включает нативное транспортное шифрование AES-128-CCM или AES-128-GCM. Все данные между Mac и сервером бэкапа шифруются на уровне протокола — отдельный VPN или дополнительный слой шифрования формально не обязательны (хотя они добавляют защиту в глубину).
AFP тоже поддерживал шифрование, но реализация SMB3 современнее, лучше протестирована и шире проверена сообществом безопасности.
2. Лучшая работа в широкополосных сетях
SMB3 проектировался с прицелом на производительность в широких сетях. Среди функций:
- Multichannel — одновременное использование нескольких сетевых соединений для большей пропускной способности
- Поддержка большой MTU — крупные пакеты означают меньше раундов и более высокую эффективность
- Аренда каталогов — кэширование списков каталогов уменьшает лишний трафик
- Улучшенное группирование операций — несколько операций в одном запросе
Эти возможности особенно важны для облачного бэкапа, где трафик идёт через несколько сетей и имеет более высокую задержку, чем локальное соединение.
3. Промышленный стандарт
Приняв SMB3, Apple встала в строй широко поддерживаемого стандарта. Это значит, что Time Machine может работать с любым SMB3-совместимым сервером, а не только с железом Apple. Так появились сервисы вроде Capsule Backup, предоставляющие облачные направления Time Machine без проприетарного серверного ПО.
4. Устойчивые соединения
SMB3 принёс прозрачное переподключение и постоянные дескрипторы. Если связь прерывается ненадолго (моргнул Wi-Fi, провайдер дал кратковременный сбой), SMB3 может возобновить сессию без перезапуска. Это критично для бэкапов, передающих большие объёмы данных по потенциально нестабильному каналу.
Как работает шифрование SMB3
Чтобы понять шифрование SMB3, нужно посмотреть на две стадии: аутентификацию и передачу данных.
Аутентификация
Когда Mac подключается к серверу SMB3, он должен подтвердить личность. SMB3 поддерживает несколько способов:
- NTLMv2 — протокол вызов-ответ, при котором пароль никогда не передаётся по сети
- Kerberos — система билетов, используемая в корпоративных средах
В обоих случаях пароль не отправляется в открытом виде. Аутентификация использует криптографические вызовы и ответы, подтверждающие знание пароля без его раскрытия.
Транспортное шифрование
После аутентификации SMB3 шифрует все передаваемые данные с помощью AES-128-CCM или AES-128-GCM (SMB 3.1.1 поддерживает также AES-256-CCM и AES-256-GCM). Это значит:
- Каждый файл, передаваемый между Mac и сервером, шифруется
- Каждая команда (создать файл, удалить, прочитать каталог) шифруется
- Имена файлов, метаданные и структура каталогов в пути зашифрованы
- Кто бы ни перехватил трафик — увидит только шифр
Это шифрование транспортного уровня — защита данных при передаче. Аналогично HTTPS для веб-трафика. Никто между Mac и сервером не сможет прочитать или изменить данные.
Транспорт vs. шифрование в покое
SMB3 защищает данные в пути. Для данных в покое (хранящихся на сервере) нужен ещё один слой: шифрование Time Machine.
Включив шифрование Time Machine (что мы настоятельно рекомендуем для облачных бэкапов), вы заставляете Time Machine шифровать весь образ резервной копии алгоритмом AES-XTS-128 до отправки на сервер. Бэкап будет зашифрован и на диске сервера — даже администратор сервера не сможет прочитать файлы без пароля шифрования Time Machine.
С обоими слоями ваши данные:
- Зашифрованы на Mac (шифрование Time Machine)
- Зашифрованы при передаче (транспортное шифрование SMB3)
- Зашифрованы на сервере (шифрование Time Machine в покое)
О дополнительных опциях безопасности, включая VPN и белый список IP, читайте на странице безопасности.
SMB3 в сравнении с другими протоколами
SMB3 vs. AFP (Apple Filing Protocol)
AFP — проприетарный протокол Apple, использовавшийся в Time Capsule и macOS Server. Внутри экосистемы Apple он работал хорошо, но имел минусы:
- Проприетарный — мало серверных реализаций
- Меньше внешнего аудита безопасности, чем у SMB3
- Apple официально отказалась от AFP в пользу SMB
- Активно не развивается
SMB3 — очевидный преемник, и переход Apple — позитивный шаг и для совместимости, и для безопасности.
SMB3 vs. SFTP/SCP
SFTP и SCP — безопасные протоколы передачи файлов, обычно для администрирования серверов. У них сильное шифрование, но это протоколы передачи файлов, а не общего доступа к ним. Разница важна:
- SFTP/SCP передают файлы — SMB3 представляет файловую систему
- Time Machine требует смонтированной ФС (диска, видимого в Finder)
- SMB3 поддерживает паттерны произвольного доступа, нужные для инкрементальных бэкапов Time Machine
- SMB3 умеет блокировки файлов, критичные для целостности бэкапа
SMB3 vs. WebDAV
WebDAV — протокол общего доступа поверх HTTP. Работает по интернету и поддерживает HTTPS, но из-за накладных расходов HTTP и отсутствия группирования операций и multichannel заметно медленнее SMB3 для бэкапов.
SMB3 vs. NFS
NFS (Network File System) широко используется в Linux/Unix. NFS4 поддерживает шифрование через Kerberos, но не поддерживается нативно Time Machine на macOS. SMB3 — выбор Apple для сетевых бэкапов, и потому единственный практичный путь для облачного бэкапа Mac.
SMB3 на практике: как работает ваш облачный бэкап
Что реально происходит, когда Mac бэкапит на облачный SMB3-сервер вроде Capsule Backup:
- Установление соединения: Mac инициирует SMB3-соединение с сервером. Согласовывается версия протокола (берётся максимальная общая).
- Аутентификация: учётные данные проверяются по NTLMv2. Пароль не пересекает сеть.
- Активация шифрования: включается транспортное шифрование SMB3. Всё дальнейшее общение зашифровано.
- Монтирование тома: том бэкапа появляется в Finder как смонтированный диск. macOS работает с ним как с локальным.
- Работа Time Machine: Time Machine сканирует Mac на изменения с прошлого бэкапа и записывает только изменения. Слой шифрования Time Machine шифрует данные до их попадания в SMB3.
- Завершение: Time Machine фиксирует время бэкапа и засыпает до следующего часового цикла.
Процесс прозрачен. Вы не видите ни команд SMB3, ни рукопожатий, ни переговоров — только диск в Finder и метку времени «Последний бэкап» в строке меню.
Производительность
SMB3 спроектирован для скорости, но скорость бэкапа по интернету в итоге ограничена сетью. Что влияет на производительность облачного бэкапа:
Скорость отправки
Чаще всего узкое место. Серверы Capsule Backup подключены по оптике 1 Гбит/с без ограничений полосы, поэтому сервер редко становится тормозом. Определяет скорость отправка вашего провайдера.
Задержка
Благодаря группированию и конвейеру SMB3 менее чувствителен к задержкам, чем старые версии. Очень высокая задержка (>200 мс) всё же мешает. Выбор региона данных рядом с вами (Германия, Финляндия или США) её снижает.
Размеры файлов
Бэкап множества маленьких файлов медленнее на мегабайт, чем нескольких больших, потому что на каждый файл нужны отдельные протокольные операции. Time Machine смягчает это, используя sparse bundle с пакетной обработкой мелких изменений.
Накладные расходы шифрования
Совместные накладные расходы шифрования Time Machine и транспортного SMB3 на современном железе Mac минимальны. Процессоры Apple Silicon имеют аппаратное ускорение AES, так что шифрование по сути «бесплатно».
Рекомендации по безопасности для SMB3-бэкапов
SMB3 даёт сильную защиту по умолчанию, но дополнительные шаги усиливают её:
- Всегда включайте шифрование Time Machine — оно шифрует данные в покое на сервере
- Используйте сильный пароль и для аккаунта бэкапа, и для шифрования Time Machine
- Подключите VPN — Capsule Backup включает WireGuard и OpenVPN как дополнительный слой шифрования
- Включите белый список IP — ограничьте доступ к тому конкретным IP
- Храните пароли надёжно — сохраните пароли SMB и шифрования Time Machine в менеджере паролей, а не только в связке ключей Mac (она пропадёт вместе с Mac, если он умрёт)
Итог
SMB3 — техническая основа, делающая облачный бэкап Time Machine практичным, безопасным и удобным. Встроенное шифрование, устойчивые соединения и высокая производительность в широких сетях позволяют Mac бэкапиться на сервер за тысячи километров так же легко и безопасно, как на локальный диск.
О SMB3 думать не нужно — как не думают о HTTPS при веб-сёрфинге. Он просто работает: шифрует данные, держит соединение и доставляет бэкап в целости. Эта надёжность — именно то, чего ждёшь от протокола, защищающего самые важные данные.
Пошаговые инструкции — в руководстве по настройке. Подробнее о том, как Capsule Backup использует SMB3, — в обзоре возможностей.
Часто задаваемые вопросы
Достаточно ли стойкое шифрование SMB3 для чувствительных данных?
Да. SMB3 использует AES-128 или AES-256 для транспортного шифрования — тот же стандарт, что применяют государства и финансовые институты по всему миру. Вместе с AES-XTS-128 от Time Machine для данных в покое получается два независимых слоя шифрования. Для большей защиты сервисы вроде Capsule Backup также предлагают доступ по VPN и белый список IP.
Можно ли перехватить данные бэкапа в интернете?
Транспортное шифрование SMB3 не позволяет тому, кто перехватит трафик, прочитать или изменить данные. Всё общение между Mac и сервером бэкапа зашифровано — содержимое файлов, имена и команды. Даже захватив каждый пакет, злоумышленник увидит только шифр. Эта защита включается автоматически — настраивать ничего не нужно.
SMB3 работает по Wi-Fi и мобильным сетям?
SMB3 работает поверх любой TCP/IP-сети — Wi-Fi, Ethernet, даже мобильные точки доступа. Устойчивые соединения позволяют переживать кратковременные обрывы без срыва бэкапа. Однако для первого большого бэкапа лучше иметь стабильный проводной канал или сильный Wi-Fi.
Почему Apple перешла с AFP на SMB3 в Time Machine?
Причин несколько: SMB3 — отраслевой стандарт с более широкой совместимостью, более сильным и проверяемым шифрованием, лучшей работой по интернету и активным развитием. AFP проприетарный и больше не развивается. Переход позволил Time Machine работать с любым SMB3-сервером, не только Apple, что и сделало возможными облачные бэкап-сервисы.
Нужен ли VPN, если SMB3 уже шифрует данные?
С Capsule Backup — да: WireGuard VPN обязателен. SMB3 один шифрует только трафик, но остаются две практические проблемы: многие провайдеры (Free, Orange и др.) блокируют исходящий SMB на порту 445 как пережиток старых Windows-червей; и один слой шифрования оставляет вас уязвимым, если SMB3 когда-то будет взломан. VPN решает оба вопроса: каждый байт сначала идёт по туннелю WireGuard с ChaCha20-Poly1305, и уже внутри — SMB3. Защита в глубину, без слабого звена.
Capsule Backup не связан с Apple Inc. и не одобрен ею. Time Machine, macOS, Finder и Migration Assistant — товарные знаки Apple Inc.