当你把 Mac 连接到网络硬盘,Time Machine 开始备份时,幕后有一个复杂协议在让这次传输变得快、稳、可靠且安全。这个协议就是 SMB3——Server Message Block 协议第 3 版——也是让云端 Time Machine 备份成为可能的基础。
你不需要懂 SMB3 就能用它(你的 Mac 自动处理一切),但理解它的工作方式有助于体会备份的安全性,并对数据保护策略做出明智决定。本文用实用的方式解释 SMB3——它做什么、为什么 Apple 选了它、以及它如何让你的备份数据保持安全。
SMB 是什么
SMB(Server Message Block)是一个网络文件共享协议。简单地说,它是计算机在网络上共享文件时使用的语言。当你访问办公网络上的共享文件夹、浏览 NAS(网络附加存储)上的文件,或连接到文件服务器时,几乎都在用 SMB。
SMB 最初由 IBM 在 1980 年代开发,后来被微软大幅扩展。尽管起源于 Windows 生态,SMB 已成为跨平台标准。macOS、Linux 和几乎所有网络存储设备都支持它。
简要历史
- SMB1(1983–2006)——最初版本。能用,但速度慢且有严重安全漏洞。Apple 和微软均因安全风险弃用 SMB1。
- SMB2(2006)——重大重写,性能提升、网络往返减少、错误处理改善。Windows Vista 引入。
- SMB3(2012)——加入加密、广域网性能提升,并引入对云存储至关重要的特性。这是现代 macOS 用于网络备份的版本。
- SMB 3.1.1(2015)——最新修订版,加入预认证完整性检查,要求安全协商。macOS Catalina 及之后支持。
为什么 Apple 在 Time Machine 网络备份中使用 SMB3
Apple 与网络文件共享的历史很有意思。多年来,macOS 使用自家的 AFP(Apple Filing Protocol) 进行网络文件共享和 Time Machine 网络备份。已停产的 Time Capsule 设备完全使用 AFP。
从 macOS Big Sur 开始,Apple 把 Time Machine 网络备份从 AFP 过渡到 SMB3。到 macOS Monterey,SMB3 已成为 Time Machine 网络目的地的首选协议。这一转变有几个原因:
1. 内置加密
SMB3 使用 AES-128-CCM 或 AES-128-GCM 提供原生传输加密。这意味着 Mac 与备份服务器之间的所有数据都在协议层加密——严格来说不再需要额外的 VPN 或加密层(不过加上一层能提供纵深防御)。
AFP 也支持加密,但 SMB3 的实现更现代、测试更充分、也接受了更广泛的安全社区审查。
2. 更好的广域网性能
SMB3 在设计时就考虑了广域网性能。它包含以下功能:
- 多通道支持——同时使用多条网络连接以提高吞吐
- 大 MTU 支持——更大数据包意味着更少往返、更高效率
- 目录租约——缓存目录列表以减少不必要的网络流量
- 改进的组合操作——把多个操作合并到一次请求
这些功能对云备份尤为重要——网络路径可能跨越多个网络、延迟比本地连接更高。
3. 行业标准
通过采用 SMB3,Apple 与广受支持的行业标准对齐。这意味着 Time Machine 能与任何兼容 SMB3 的服务器协作——不仅限 Apple 自家硬件。这为 Capsule Backup 等服务在不依赖 Apple 私有服务器软件的情况下提供云端 Time Machine 目的地打开了大门。
4. 弹性连接
SMB3 引入了透明故障转移和持久句柄。如果网络连接暂时中断(Wi-Fi 掉一会儿、ISP 短暂抽风),SMB3 可以恢复会话而无需重新开始。这对于可能在不稳定互联网上传输大量数据的备份操作至关重要。
SMB3 加密如何工作
理解 SMB3 中的加密需要看两个阶段:认证 和 数据传输。
认证
当 Mac 连接到 SMB3 服务器时,它首先需要证明身份。SMB3 支持几种认证方式:
- NTLMv2——一种挑战响应认证协议,密码从不通过网络发送
- Kerberos——企业环境使用的基于票据的认证系统
两种情况下,你的密码都不会以明文传输。认证过程使用加密挑战和响应来证明你知道密码而不暴露它。
传输加密
认证完成后,SMB3 用 AES-128-CCM 或 AES-128-GCM 加密所有传输数据(SMB 3.1.1 还支持 AES-256-CCM 和 AES-256-GCM)。这意味着:
- Mac 与备份服务器之间传输的每个文件都被加密
- 每个命令(创建文件、删除文件、读目录)都被加密
- 文件名、元数据和目录结构在传输中都被加密
- 截获网络流量的人只能看到加密数据
这是传输层加密——它在数据穿越网络时提供保护。相当于 web 流量中的 HTTPS。截获你 Mac 和服务器间数据的人无法读取或修改它。
区别:传输 vs 静态加密
SMB3 加密保护传输中的数据。对于静态数据(存储在备份服务器上的数据),需要额外一层:Time Machine 加密。
启用 Time Machine 加密时(强烈推荐用于云端备份),Time Machine 在把整个备份镜像发送到服务器之前用 AES-XTS-128 加密。这意味着你的备份数据在服务器磁盘上也是加密的——即使服务器管理员也无法在没有 Time Machine 加密密码的情况下读取你的文件。
两层都启用时,数据是:
- 在 Mac 上加密(Time Machine 加密)
- 传输中加密(SMB3 传输加密)
- 在服务器上加密(Time Machine 静态加密)
了解 VPN 和 IP 白名单等额外安全选项,请参见我们的 安全页面。
SMB3 与其他备份协议的对比
SMB3 与 AFP(Apple Filing Protocol)
AFP 曾是 Apple 的私有文件共享协议,用于 Time Capsule 和 macOS Server。虽然 AFP 在 Apple 生态内运行良好,但存在限制:
- 私有——服务器端实现有限
- 社区安全审查不如 SMB3 充分
- Apple 已正式弃用 AFP,改用 SMB
- 不再积极开发
SMB3 是明确的继任者,Apple 的转型在兼容性和安全性上都是积极的举措。
SMB3 与 SFTP/SCP
SFTP 和 SCP 是常用于服务器管理的安全文件传输协议。虽然它们提供强加密,但它们是文件传输协议,而非文件共享协议。区别很关键:
- SFTP/SCP 传输文件——SMB3 呈现文件系统
- Time Machine 需要挂载的文件系统(Finder 中显示的盘)
- SMB3 支持 Time Machine 增量备份所用的随机访问模式
- SMB3 处理对备份完整性至关重要的文件锁定
SMB3 与 WebDAV
WebDAV 是建立在 HTTP 上的文件共享协议。虽然它能在互联网工作并支持 HTTPS 加密,但因为 HTTP 开销以及缺乏组合操作和多通道支持,备份操作上明显比 SMB3 慢。
SMB3 与 NFS
NFS(Network File System)在 Linux/Unix 环境中广泛使用。虽然 NFS4 通过 Kerberos 支持加密,但 macOS 的 Time Machine 并未原生支持它。SMB3 是 Apple 为 Time Machine 网络备份选择的协议,使其成为云端 Mac 备份的唯一可行选择。
SMB3 实践:你的云端备份如何工作
当 Mac 备份到云端 SMB3 服务器(如 Capsule Backup)时,幕后实际发生的事:
- 建立连接:Mac 向服务器发起 SMB3 连接。协议版本被协商(双方一致选择最高的公共版本)。
- 认证:使用 NTLMv2 挑战响应认证验证凭据。密码绝不会跨网络传输。
- 启用加密:启动 SMB3 传输加密。所有后续通信都被加密。
- 卷挂载:备份卷以挂载盘形式出现在 Finder 中。macOS 像对待本地盘一样对待它。
- Time Machine 运作:Time Machine 扫描自上次备份以来 Mac 的变化,然后只把变化的文件写入挂载卷。Time Machine 加密层在数据到达 SMB3 进行传输前对其加密。
- 完成:Time Machine 记录备份时间戳并进入休眠,等待下一个小时周期。
整个过程是透明的。你永远看不到 SMB3 命令、加密握手或协议协商。你看到的是 Finder 里的一块盘和菜单栏上的"上次备份"时间戳。
性能考量
SMB3 为性能而生,但互联网备份速度最终受限于网络连接。影响云端备份性能的因素:
你的互联网上传速度
几乎总是瓶颈。Capsule Backup 服务器通过 1 Gbps 光纤连接且无带宽限制,因此服务器端很少成为限制因素。决定数据从 Mac 到服务器有多快的是你 ISP 的上传速度。
网络延迟
得益于组合操作和流水线,SMB3 对延迟的敏感度低于旧版 SMB。但很高的延迟(>200 ms)会影响性能。选择靠近你的数据区域(德国、芬兰或美国)可降低延迟。
文件大小分布
每兆字节传输许多小文件比传输少量大文件慢,因为每个文件都需要单独的协议操作。Time Machine 通过使用 sparse bundle 镜像批量处理小变更来缓解这一点。
加密开销
Time Machine 加密与 SMB3 传输加密的总开销在现代 Mac 硬件上微乎其微。Apple Silicon 芯片内置硬件 AES 加速,从性能角度看,加密基本免费。
SMB3 备份的安全最佳实践
虽然 SMB3 默认提供强大安全性,但以下步骤可进一步提升保护:
- 始终启用 Time Machine 加密——这会在服务器上对静态数据加密
- 使用强密码——给备份账户和 Time Machine 加密都用强密码
- 考虑 VPN 访问——Capsule Backup 提供 WireGuard 和 OpenVPN 支持 作为额外加密层
- 启用 IP 白名单——把备份卷的访问限制到特定 IP
- 安全存储凭据——把 SMB 和 Time Machine 加密密码保存在密码管理器中,而不仅仅是 Mac 的钥匙串中(Mac 损坏时会丢失)
结论
SMB3 是让云端 Time Machine 备份可行、安全、流畅的技术基础。它的内置加密、弹性连接和广域网高性能意味着你的 Mac 能以与备份到本地硬盘同样的便捷与安全,把数据备份到数千英里之外的服务器。
你不需要为 SMB3 多想,就像浏览网页时不会去想 HTTPS。它就是有效——加密数据、维持连接、确保备份安然抵达。这种可靠正是你希望保护你最重要数据的协议所具备的。
分步设置说明请访问我们的 设置指南。更多关于 Capsule Backup 如何使用 SMB3 的内容,请参见 功能概览。
常见问题
SMB3 加密对敏感数据足够强吗?
是的。SMB3 使用 AES-128 或 AES-256 加密传输,这是全球政府和金融机构使用的同样加密标准。配合 Time Machine 的 AES-XTS-128 静态加密,你的备份数据被两层独立加密保护。为进一步增强安全,Capsule Backup 等服务还提供 VPN 访问和 IP 白名单。
有人能在备份数据穿越互联网时截获吗?
SMB3 传输加密阻止任何截获你网络流量的人读取或修改数据。Mac 与备份服务器间的所有通信都被加密,包括文件内容、文件名和协议命令。即使有人捕获了每一个网络包,也只能看到加密数据。这种保护自动生效——无需任何配置。
SMB3 在 Wi-Fi 和蜂窝连接上能用吗?
SMB3 可在任何 TCP/IP 网络上工作,包括 Wi-Fi、以太网甚至蜂窝热点。协议的弹性连接处理意味着它能从短暂网络中断中恢复而不让备份失败。不过对于首次大量备份,推荐使用稳定的有线连接或强 Wi-Fi 以获得最佳性能。
Apple 为何把 Time Machine 从 AFP 切换到 SMB3?
Apple 出于多种原因从 AFP 过渡到 SMB3:SMB3 是行业标准协议,兼容性更广,加密更强、审查更广泛,互联网连接上性能更好,且仍在积极开发。AFP 是私有协议,已不再积极开发。这一切换让 Time Machine 能与任何兼容 SMB3 的服务器协作,而不仅限 Apple 硬件,从而催生了云端备份服务。
SMB3 已经加密数据,还需要 VPN 吗?
使用 Capsule Backup 时——需要:WireGuard VPN 是必需的。仅靠 SMB3 加密传输,但两个实际问题仍在:许多 ISP(Free、Orange 等)出于历史 Windows 蠕虫的原因屏蔽出站 SMB 端口 445,并且单层加密一旦 SMB3 被破解就会暴露。VPN 解决了两者:每个字节都先经过 WireGuard 的 ChaCha20-Poly1305 隧道,SMB3 嵌套其中。纵深防御,无薄弱环节。
Capsule Backup 与 Apple Inc. 无任何关联,亦未获得其背书。Time Machine、macOS、Finder 和 Migration Assistant 均为 Apple Inc. 的商标。