💽 NAS & Homeserver

NAS-Verschlüsselung verständlich erklärt (LUKS, BitLocker & Co.) – Cyberschutzheld

Volume- vs. Ordnerverschlüsselung, LUKS, AES-256 und Performance-Kosten: Der verständliche Leitfaden zur NAS-Verschlüsselung für Privatnutzer und kleine Unternehmen.

📅 18. September 2026

NAS-Verschlüsselung verständlich erklärt

Ein gestohlenes NAS, eine ausgebaute Festplatte oder ein NAS, das nach einem Umzug oder Defekt weiterverkauft wird – in all diesen Szenarien schützt eine ordentliche Verschlüsselung deine Daten davor, dass Unbefugte einfach auf sie zugreifen können. Viele NAS-Besitzer wissen zwar, dass ihr System eine Verschlüsselungsoption anbietet, verstehen aber nicht genau, was dabei technisch passiert, welche Nachteile es gibt und wann sich der Aufwand überhaupt lohnt. Dieser Artikel bringt Klarheit in die wichtigsten Begriffe und gibt eine praktische Entscheidungshilfe.

Warum Verschlüsselung überhaupt nötig ist

Die in den vorherigen Artikeln behandelten Schutzmaßnahmen – Updates, sicherer Fernzugriff, 2FA – schützen dein NAS in erster Linie vor Angriffen über das Netzwerk. Verschlüsselung dagegen schützt vor einem völlig anderen Angriffsszenario: dem physischen Zugriff auf die Festplatten selbst. Wird dein NAS gestohlen, bei einem Einbruch entwendet oder eine defekte Festplatte unsachgemäß entsorgt, lassen sich unverschlüsselte Daten mit einfachen, frei verfügbaren Werkzeugen auslesen, selbst wenn das NAS-Betriebssystem selbst passwortgeschützt ist. Eine korrekt eingerichtete Verschlüsselung macht genau das unmöglich, da die Daten ohne den passenden Schlüssel als bloßer Datensalat vorliegen.

Die wichtigsten Verschlüsselungsarten im Überblick

Bei NAS-Systemen kommen im Wesentlichen zwei grundlegend unterschiedliche Ansätze zum Einsatz: die Verschlüsselung ganzer Speicherbereiche (Volume- oder Festplattenverschlüsselung) und die Verschlüsselung einzelner Ordner beziehungsweise Freigaben.

Bei der Volume-Verschlüsselung wird der gesamte Datenträger oder Speicherpool auf Blockebene verschlüsselt. Das bedeutet: Sämtliche Daten, die auf diesem Bereich abgelegt werden, sind automatisch geschützt, ohne dass du dich um einzelne Dateien oder Ordner kümmern musst. Der bekannteste Standard dafür unter Linux-basierten NAS-Systemen ist LUKS (Linux Unified Key Setup), das auch von Synology und QNAP in ihren Betriebssystemen eingesetzt wird. Unter Windows ist die vergleichbare Technologie BitLocker bekannt, die allerdings eher bei Windows-Servern als bei klassischen NAS-Systemen zum Einsatz kommt.

Bei der Ordner- oder Freigabeverschlüsselung wird dagegen nur ein bestimmter, von dir festgelegter Bereich verschlüsselt, während der Rest des Systems unverschlüsselt bleibt. Das bietet mehr Flexibilität, etwa wenn nur besonders sensible Dokumente geschützt werden sollen, während öffentlich zugängliche Mediendateien wie Filme oder Musik unverschlüsselt und damit performanter zugänglich bleiben.

Der zugrunde liegende Verschlüsselungsalgorithmus: AES-256

Sowohl LUKS als auch die meisten NAS-eigenen Verschlüsselungslösungen setzen auf den Advanced Encryption Standard mit einer Schlüssellänge von 256 Bit, kurz AES-256. Dieser Algorithmus gilt nach aktuellem Stand der Kryptografie als praktisch nicht durch Brute-Force-Angriffe zu knacken und wird auch von Behörden und Banken für hochsensible Daten eingesetzt. Für Endanwender ist entscheidend: Die Sicherheit der Verschlüsselung hängt in der Praxis weniger vom Algorithmus selbst ab, der als sehr robust gilt, sondern vielmehr von der Stärke des gewählten Passworts beziehungsweise Schlüssels und davon, wie sorgfältig dieser Schlüssel aufbewahrt wird.

Der entscheidende Nachteil: Performance und Komfort

Verschlüsselung ist kein rein positiver Zusatzschutz ohne Kosten. Jede Lese- und Schreiboperation muss zusätzlich durch den Verschlüsselungsprozess laufen, was insbesondere bei älteren oder leistungsschwächeren NAS-Modellen zu spürbaren Geschwindigkeitseinbußen führen kann. Moderne NAS-Prozessoren mit Hardware-beschleunigter AES-Verschlüsselung (AES-NI) minimieren diesen Effekt zwar erheblich, bei sehr günstigen Einsteigermodellen ohne diese Hardware-Unterstützung kann der Unterschied jedoch deutlich spürbar sein, insbesondere bei intensiven Anwendungen wie Videobearbeitung direkt auf dem NAS.

Ein weiterer wichtiger Punkt betrifft den Neustart des Systems: Bei einer vollständigen Volume-Verschlüsselung muss nach jedem Neustart in der Regel manuell das Verschlüsselungspasswort eingegeben werden, damit das System die verschlüsselten Bereiche wieder einbinden kann. Ohne diese Eingabe bleiben die Daten für alle Nutzer, auch für dich selbst, unzugänglich. Das ist gewollt und Teil des Sicherheitskonzepts, bedeutet aber auch: Wer den Schlüssel verliert oder vergisst, verliert unwiederbringlich den Zugriff auf alle verschlüsselten Daten. Es gibt keinen Hersteller-Zugang oder eine „Passwort vergessen”-Funktion, die die Verschlüsselung umgehen könnte – das wäre andernfalls auch ein Sicherheitsrisiko.

Praktische Empfehlung: Was solltest du verschlüsseln?

Für die meisten privaten Anwender ist eine vollständige Verschlüsselung des gesamten NAS oft nicht notwendig und unverhältnismäßig, insbesondere wenn das Gerät ohnehin nur zuhause im gesicherten Netzwerk steht und keine besonders sensiblen Daten enthält. Sinnvoller ist häufig ein gezielter Ansatz: Lege eine separate, verschlüsselte Freigabe speziell für sensible Dokumente an, etwa Ausweiskopien, Verträge, Steuerunterlagen oder medizinische Befunde, während Mediensammlungen und weniger kritische Dateien unverschlüsselt bleiben.

Für kleine Unternehmen, die Kunden- oder Personaldaten speichern, sieht die Empfehlung anders aus: Hier spricht die DSGVO-Anforderung nach angemessenen technischen Schutzmaßnahmen für eine durchgängige Verschlüsselung aller Bereiche, die personenbezogene Daten enthalten. Zusätzlich sollte das Verschlüsselungspasswort sicher, aber getrennt vom NAS selbst hinterlegt werden, etwa in einem physischen Safe oder einem separaten Passwortmanager-Eintrag, der nicht ausschließlich auf demselben System gespeichert ist.

Verschlüsselung ersetzt kein Backup

Ein häufiges Missverständnis: Verschlüsselung schützt vor unbefugtem Zugriff, nicht aber vor Datenverlust durch Hardwaredefekt, versehentliches Löschen oder Ransomware. Ein verschlüsseltes NAS kann genauso von einem Festplattenausfall betroffen sein wie ein unverschlüsseltes. Verschlüsselung und Backup-Strategie sind zwei unabhängige Schutzebenen, die sich ergänzen, aber niemals gegenseitig ersetzen. Wende deshalb parallel zur Verschlüsselung immer auch die im vorherigen Artikel beschriebene 3-2-1-Backup-Regel an.

Schritt-für-Schritt: Verschlüsselung bei Synology und QNAP aktivieren

Bei Synology-Systemen lässt sich die Verschlüsselung direkt beim Anlegen einer neuen Freigabe im „Freigegebener Ordner”-Assistenten aktivieren, wo eine Checkbox für Verschlüsselung mit AES-256 zur Verfügung steht. Das dabei generierte Verschlüsselungspasswort sollte sofort exportiert und an einem sicheren, separaten Ort gespeichert werden. QNAP bietet eine vergleichbare Funktion im Storage-Manager, ebenfalls auf Ordnerebene, mit der Möglichkeit, die Verschlüsselung entweder beim automatischen Systemstart oder erst nach manueller Passworteingabe zu aktivieren.

Fazit

NAS-Verschlüsselung schützt gezielt vor physischem Datendiebstahl und ist damit eine wichtige Ergänzung zu den netzwerkseitigen Schutzmaßnahmen aus den vorherigen Artikeln dieser Reihe. Für die meisten Privatanwender reicht eine gezielte Verschlüsselung besonders sensibler Ordner aus, während Unternehmen mit personenbezogenen Daten aus Compliance-Gründen eine durchgängige Verschlüsselung in Betracht ziehen sollten. Entscheidend ist in jedem Fall die sichere, getrennte Aufbewahrung des Verschlüsselungspassworts – denn ohne diesen Schlüssel sind auch die eigenen Daten unwiederbringlich verloren.

Weitere Artikel aus diesem Thema