> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/automate-protect-and-extend/zh/bei-fen-yu-dr/immutable-snapshots.md).

# 不可变快照

如何在 VergeOS 中启用和管理不可变快照，它们在保留期内会阻止系统快照的提前删除，以防范勒索软件，最长可达 7 天。

## 概述

{% hint style="warning" %}
**重要：** **任何人都无法删除不可变快照——包括管理员和 VergeOS 支持——直到其锁定到期。** 当你从快照中移除不可变标志时，它仍会 **锁定 7 天或直到到期**，以较短者为准。
{% endhint %}

{% hint style="info" %}
**要点：不可变快照保护**

* 处于启用不可变标志的系统快照无法被删除——无论是管理员、自动化流程，还是 VergeOS 支持都不行。
* 移除不可变标志会触发强制解锁延迟（最长 7 天），如果恶意人员试图解锁快照，就会形成关键响应窗口。
* 到期始终优先——快照会在自然到期时自动清除；否则，在解锁延迟结束后即可手动删除。
* 充足的可用空间至关重要——容量规划必须考虑到在到期或解锁延迟结束前无法删除的不可变快照。
  {% endhint %}

不可变快照可防止系统快照被意外 **不可变**后，没有任何用户——包括管理员或 VergeOS 支持——可以提前删除它。快照会一直受到保护，直到自然到期，或者直到移除不可变标志并完成强制解锁延迟。

不可变性的一个关键目的，是提供一个 **安全事件期间的响应窗口**。如果恶意人员尝试移除不可变保护，VergeOS 会生成警报并强制执行最长 **7 天**的解锁延迟。该延迟确保管理员有时间发现该活动、调查相关账户，并在任何受保护的快照被删除前采取纠正措施。

这种设计可防范复杂的勒索软件攻击，这类攻击会试图删除所有恢复点，包括被入侵管理员账户可访问的恢复点。

**不可变保护仅适用于系统快照。**

***

## 不可变快照如何工作

启用不可变后：

* 所有用户都完全无法提前删除
* 保留期不会延长——快照会正常到期
* 移除不可变标志会启动最长 7 天的强制解锁延迟
* 在解锁延迟期间，快照仍无法删除
* 到期始终优先于解锁延迟
* 解锁延迟提供了关键的检测和响应窗口

***

## 到期与解锁延迟

快照的原始到期日期决定其何时可被删除：

* **如果先到期：** VergeOS 会在到期时自动清除快照。
* **如果先达到解锁延迟：** 快照将具备 *手动* 在解锁延迟结束时删除的资格。除非也已到期，否则 VergeOS 不会自动删除它。

### 示例

| 快照到期  | 请求解锁 | 快照何时可删除     | 原因                        |
| ----- | ---- | ----------- | ------------------------- |
| 12 小时 | 现在   | 12 小时（自动清除） | 先到期 → 系统自动删除              |
| 3 天   | 现在   | 3 天（自动清除）   | 先到期 → 系统自动删除              |
| 10 天  | 现在   | 7 天（允许手动删除） | 先达到解锁延迟 → 快照变得可删除，但不会自动清除 |
| 永不    | 现在   | 7 天（允许手动删除） | 无到期时间 → 解锁延迟决定最早的手动删除时间   |

**自动清除：** VergeOS 会在到期时自动删除快照。\
**允许手动删除：** 快照不再受保护，管理员可以删除，但 VergeOS 不会自动删除它。

解锁延迟是关键保护窗口，可使管理员对未经授权的解锁尝试作出响应。

***

## 不可变快照为何能抵御勒索软件

勒索软件攻击者经常试图删除所有快照以消除恢复选项。VergeOS 的不可变快照模型通过以下方式防止这种情况：

* 即使是被入侵的管理员账户也无法删除
* 强制执行解锁延迟
* 保留恢复点足够长的时间，以便管理员检测并响应
* 确保攻击者无法立即抹除受保护的快照
* 为管理员应对未经授权的解锁尝试提供缓冲时间

这种设计专门针对以特权凭据为目标的现代攻击。

***

## 默认行为

默认 **系统快照** 配置文件会标记 **每小时一次，持续 3 小时** 将快照标记为不可变。这提供了一层快速周期的基础保护。

该基础策略假定：

* 管理员持续监控警报
* 立即处理移除不可变标志的警报
* 组织拥有较短的检测与响应窗口

响应窗口较慢的组织可能需要保留更久的不可变快照，以确保在恶意人员尝试解锁快照时有足够时间作出反应。

***

## 最佳实践与建议

### 根据响应窗口选择不可变策略

#### 基础（默认）保护

* 每小时快照
* 3 小时保留期
* 已启用不可变

最适合响应速度快的环境（有活跃 SOC、7x24 监控）。短保留期不可变快照的解锁延迟较短——每小时快照在其自然 3 小时保留期内不可删除。

#### 扩展保护

如果你的团队无法保证立即响应：

* 将一个 **每日快照（24 小时保留期）** 标记为不可变
* 提供整整一天的响应窗口
* 即使在非工作时间也能确保受保护的回滚点
* 为管理员提供更多时间来响应未经授权的解锁尝试

**重要：** 每日不可变快照提供更长的响应窗口，但需要更多的存储余量——在其完整 24 小时保留期内无法手动删除。

#### 长保留期不可变快照

仅在以下情况下使用：

* 变更率较低
* 有充足的可用空间
* 需要多日受保护的回滚点
* 你了解解锁延迟带来的运营影响
* 你希望有更长的响应窗口

通常仅适用于存储容量使用率低于约 70% 的系统以及非生产环境。

**重要：** 长保留期不可变快照会显著更长时间占用空间。如果到期时间为 7 天或更久，则必须完全经过解锁延迟后才能删除。

***

## 存储容量规划

不可变快照会延迟删除，因此容量规划必须考虑：

* 变更率
* 保留期
* 可用空间

### 关键注意事项

* 确保可用空间能够容纳自然到期，或至少容纳 **7 天** 预期数据变更的
* 长保留期不可变快照需要容量余量
* 将容量警报与集中监控或 SIEM 系统集成，以确保对未经授权的解锁做出快速响应。

{% hint style="warning" %}
**需要帮助规划你的不可变快照策略吗？**

不可变快照引入了严格的删除控制，选择合适的保留和保护策略需要确认有足够的可用空间。请联系 VergeOS 支持获取指导。
{% endhint %}

***

## 警报与监控要求

当移除不可变标志时，VergeOS 会生成警报。管理员必须将其视为 **高严重级别安全事件**.

建议的操作：

* 调查用户账户及上下文
* 确认此次更改是否经过授权
* 考虑暂停快照创建
* 确保警报与 SIEM 或集中监控集成

这可确保在攻击期间，不可变标志的移除不会被忽视。

***

## 管理不可变快照

### 启用不可变保护（“锁定”快照）

1. 前往 **系统 → 系统快照**
2. 双击所需快照
3. 切换 **不可变** 为启用
4. 点击 **提交**
5. 快照会显示锁定图标

### 自动化不可变保护

1. 前往 **系统 → 快照配置文件**
2. 打开所需配置文件
3. 选择 **配置文件周期**
4. 编辑一个周期并启用 **不可变**
5. 点击 **提交**

在这些周期下创建的快照将自动设为不可变。

### 禁用不可变保护（“解锁”快照）

1. 前往 **系统 → 系统快照**
2. 双击快照
3. 切换 **不可变** 为禁用
4. 点击 **提交**

快照显示 **正在解锁** 以及计划解锁日期。\n在解锁延迟完成或到期之前，它仍无法删除。

***

## 故障排除

### 不可变快照导致的存储紧急情况

**症状：** 存储使用率达到 90%+，无法删除不可变快照。

#### 立即措施

* 请求解锁所有不可变快照
* 暂时停止创建快照
* 增加物理存储容量（唯一的立即解决方案）
* 删除非不可变快照或虚拟机

#### 预防

通过确保可用空间能够轻松容纳自然到期，或 **7 天的预期数据变更** 来避免长保留期不可变快照引发紧急情况。

**联系** [**VergeOS 支持**](/overview/zh/support-and-services.md) 如果你需要紧急容量规划协助。

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/automate-protect-and-extend/zh/bei-fen-yu-dr/immutable-snapshots.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
