260828-Tofs à compresse sur SASNEXTE
Compression des photos du NAS SASNEXTE — étude de faisabilité
2026-08-28. Suite de la procédure Photos-Caesium (page 284), appliquée cette fois au stock photo du NAS. Copie de référence : Jux-scripts/Photos-Caesium/doc_bookstack_285.md.
En bref
C'est faisable, et le NAS est le bon endroit pour le faire — pas le PC à travers le VPN.
Une réserve bloquante avant tout déploiement : la majorité de ces photos n'a pas de copie hors du NAS. Voir « Points de vigilance ».
1. Rétablissement de l'accès SSH
Le NAS était joignable en SMB par le tunnel WireGuard (page 245) mais pas en SSH.
Cause réelle : le service SSH était désactivé et le port 22 fermé par les règles de sécurité DSM posées par Julien. Leur neutralisation a tout débloqué immédiatement.
Ce qui m'a égaré, et qu'il faut noter pour ne pas s'y reprendre : le port 22 répondait par une bannière SSH-2.0-OpenSSH_8.2, annonçait publickey,password et évaluait les identifiants avant de les rejeter par « Permission denied ». J'en ai conclu à tort que le service tournait et que le problème venait de l'autorisation — j'ai successivement soupçonné le groupe administrators, puis la vérification en deux étapes. Les deux hypothèses étaient fausses. Une bannière SSH qui répond ne prouve pas que l'accès soit ouvert sur ce NAS.
Diagnostics utiles conservés au passage :
smbclient -L //10.0.0.2 -N
NT_STATUS_LOGON_FAILURE
pas d'accès anonyme, le NAS est correctement fermé
smbclient //10.0.0.2/NEXTE -U sas_nexte
listing obtenu
le mot de passe documenté est valide
ssh -o PreferredAuthentications=none
publickey,password
méthodes proposées, sans risquer d'échec comptabilisé
Encodage du mot de passe : le § final ne survit pas au passage par Git Bash vers plink. Le contourner en construisant le mot de passe côté cible en octets explicites :
printf 'xAPIJU5108\xc2\xa7' > /tmp/pw
sshpass -f /tmp/pw ssh -o NumberOfPasswordPrompts=1 sas_nexte@10.0.0.2
-o NumberOfPasswordPrompts=1 est important : sans lui, un échec compte pour trois tentatives auprès du blocage automatique de DSM.
Le compte
uid=1026(SAS_NEXTE) gid=100(users) groups=100(users),101(administrators),1023(http)
Le compte Unix s'appelle SAS_NEXTE en majuscules, alors qu'on s'y connecte en sas_nexte. DSM est insensible à la casse à l'ouverture de session, mais le dossier personnel et le propriétaire des fichiers portent la forme majuscule. C'est à surveiller dans tout script.
Authentification par clé — non aboutie
Une paire ed25519 a été générée sur le PC (D:\SSH\nas_sasnexte, hors de l'arbre Syncthing, empreinte SHA256:4yK8Mxz5e9jmxSdIh6PT/Murip0pIpoFlA0MzDanB98) et la clé publique déposée par SMB dans \\10.0.0.2\home\.ssh\authorized_keys. Le fichier est bien arrivé, intact, 105 octets — mais l'authentification reste refusée.
Cause probable : le StrictModes d'OpenSSH, qui rejette un ~/.ssh ou un dossier personnel accessibles en écriture au groupe ou à tous, ce que Synology crée par défaut. Non résolu à ce jour ; on travaille au mot de passe en attendant. Correctif à tenter, en root :
H=$(getent passwd sas_nexte | cut -d: -f6)
chown -R SAS_NEXTE "$H/.ssh"; chmod 700 "$H/.ssh"; chmod 600 "$H/.ssh/authorized_keys"
Deux pièges DSM à connaître
scp échoue — dest open: No such file or directory. DSM n'expose pas de sous-système SFTP, dont dépend scp moderne. Transférer par un tube SSH :
ssh nas 'cat > /chemin/cible' < fichier_local
/tmp est monté noexec (tmpfs … rw,nosuid,nodev,noexec). Un binaire copié là est bien marqué exécutable mais refuse de démarrer avec « Permission denied ». Les exécutables doivent vivre sur /volume1, qui est en btrfs sans noexec.
2. La machine
/volume1/homes/SAS_NEXTE/bin/caesiumclt — v1.4.0, build x86_64-unknown-linux-musl
Le binaire musl est statique et sans aucune dépendance : il s'exécute nativement sur DSM sans rien installer, sans Docker, sans Entware.
3. Le stock réel de /volume1/photo
Mesuré en excluant les dossiers techniques. Total du dossier : 79 Go (du), dont 78,8 Go retrouvés fichier par fichier — les deux mesures concordent.
@eaDir — vignettes Synology
94 791
15,36 Go
à ne jamais toucher
Attention au recensement naïf : un find … -iname '*.jpg' sans exclure @eaDir compte 71 802 fichiers au lieu de 16 422, parce qu'il ramasse les vignettes générées par Synology. Un échantillon constitué ainsi fausse gravement la taille moyenne — c'est l'erreur commise en première approche ici.
La corbeille s'est vidée pendant l'étude, à 07:19 : /volume1/photo est passé de 91 Go à 79 Go. Cela explique deux écarts de mesure qui semblaient d'abord contradictoires.
4. Banc d'essai
Méthode : 300 JPEG prélevés dans tout l'arbre (un fichier sur 200, pour ne pas biaiser vers un dossier ou une époque), copiés dans un dossier de travail, compressés vers un autre. Aucun original n'a été modifié. Dossier de test supprimé après mesure.
caesiumclt -q 80 -e --keep-dates --min-savings 1% --threads 0 --json -o SORTIE ENTREE
À titre de comparaison, le même profil q80 sur le Ryzen 5 2600X du PC (12 threads) donne 11,4 Mo/s — soit un facteur 7,4, cohérent avec l'écart de cœurs et d'IPC.
5. Vérification des métadonnées
C'était la question décisive : compresser 16 000 photos de famille ne doit pas coûter une date ni une position.
EXIF, dates, dimensions — 6 photos tirées du stock
Bloc EXIF identique à l'octet près, date de prise de vue inchangée, dimensions inchangées, date du fichier préservée par --keep-dates.
GPS — sur des photos qui en portent réellement
Les six photos ci-dessus, prises entre 2006 et 2013 par des appareils photo, ne contenaient aucune coordonnée. Un second test a donc cherché des fichiers réellement géolocalisés :
PhotoLab445379.jpg
43.161944, 5.916944
43.161944, 5.916944
2013 Marseille/Gaetan.jpg
43.3025, 5.364722
43.3025, 5.364722
2013 Marseille/20130915_122108_Tunnel du Vieux-Port.jpg
43.294444, 5.365556
43.294444, 5.365556
2013 Marseille/20130915_114356_Tunnel du Vieux-Port.jpg
43.294444, 5.365556
43.294444, 5.365556
Coordonnées préservées au chiffre près. Les positions correspondent bien au Vieux-Port de Marseille et à la région de La Ciotat.
⚠ Tout cela dépend de l'option
-e, qui n'est PAS le comportement par défaut de Caesium. Sans elle, l'EXIF entier est supprimé — dates et GPS avec. Ne jamais la retirer des options communes. Ne pas utiliser--strip-iccnon plus, qui l'annule pour les profils colorimétriques.
6. NAS ou PC à travers le VPN ?
Le tunnel WireGuard est en étoile : chaque octet entre le PC et le NAS fait PC → VPS OVH → NAS, deux sauts WAN, sans liaison directe. Débit mesuré en lecture : 4,01 Mo/s (32 Mbit/s).
Le PC est plus rapide en temps de mur, mais il monopolise le lien du site de Toulon pendant quatre heures et impose de laisser la machine allumée. Le NAS travaille la nuit, ne coûte rien et personne ne l'attend. C'est le bon choix pour le rattrapage du stock ; le PC resterait pertinent pour un lot ponctuel de quelques gigaoctets.
7. Points de vigilance
1. La sauvegarde — point bloquant. Le script sync_kdrive_complete.sh du NAS ne synchronise que /volume1/photo/2026 vers kDrive, et en rclone sync --delete-during, c'est-à-dire un miroir. Les 37,6 Go de JPEG couvrant 1967 à 2025 n'ont donc aucune copie hors du NAS par cette voie, et une compression sur place propagerait les versions compressées en écrasant le miroir pour 2026. Vérifier ce qui existe par ailleurs (Hyper Backup, ActiveBackupforBusiness) avant toute réécriture de masse.
2. La compression sur place est irréversible. Le profil q80 est un ré-encodage : on ne revient pas en arrière. Deux parades, à combiner : écrire d'abord dans une arborescence parallèle et ne basculer qu'après contrôle (37,6 Go de plus sur 1,4 To libres, c'est indolore), et commencer par un seul dossier pour juger la qualité à l'œil.
3. Ne jamais toucher aux @eaDir. 15,36 Go de vignettes et d'index Synology. Les compresser casserait Synology Photos, qui les régénérerait aussitôt.
4. --keep-dates protège l'indexation. En préservant la date de modification, on évite de déclencher une réindexation complète de Synology Photos sur 16 000 fichiers — ce qui occuperait le NAS bien plus longtemps que la compression elle-même.
5. HEIC et vidéos restent hors de portée. 691 HEIC et 21 Go de vidéos ne sont pas concernés. Pour les vidéos, le levier serait un ré-encodage H.265, un tout autre chantier, très au-delà des capacités d'un J4025.
8. Reste à faire
/volume1/photo — préalable à tout déploiement
Faire aboutir l'authentification par clé (chmod sur ~/.ssh en root) pour cesser de passer le mot de passe
Adapter compress_photos.py (page 284) au NAS : chemins, écriture en arborescence parallèle, exclusion de @eaDir et #recycle, journal dans /volume1/homes/SAS_NEXTE/logs/
Le déclencher par le planificateur de tâches de DSM, la nuit, avec une limite de durée
Décider du sort des 624 PNG (2,95 Go) : le sans-perte y rend environ -28 % sans aucune altération