Backup off-site. Gdzie trzymać drugą
kopię danych firmy?
Serwer działa poprawnie. Backup wykonuje się każdej nocy. Kopie znajdują się na osobnym NAS-ie. Wszystkie zadania świecą się na zielono.
Czy dane firmy są bezpieczne? Niekoniecznie.
Jeżeli serwer produkcyjny i wszystkie kopie zapasowe znajdują się w tej samej lokalizacji, jeden poważniejszy incydent może pozbawić firmę wszystkiego jednocześnie.
Dlatego skuteczna strategia ochrony danych nie kończy się na lokalnym backupie. Potrzebna jest również kopia off-site, czyli przechowywana poza główną lokalizacją infrastruktury.
Nie wystarczy jednak wysłać danych "gdzieś do chmury". Trzeba wiedzieć, gdzie trafiają, kto może je usunąć, jak długo są przechowywane i przede wszystkim, ile potrwa ich odzyskanie.
Czym jest backup off-site?
Backup off-site to kopia danych przechowywana poza lokalizacją, w której działają podstawowe systemy firmy.
Jeżeli serwery produkcyjne znajdują się w biurze w Szczecinie, kopia off-site może znajdować się:
Najważniejsze jest jedno: awaria podstawowej lokalizacji nie może jednocześnie pozbawić firmy danych produkcyjnych i wszystkich kopii zapasowych.
Off-site jest więc warstwą ochrony przed zdarzeniami, które dotyczą całej lokalizacji albo całego podstawowego środowiska.
Lokalny backup i off-site rozwiązują różne problemy
Lokalna kopia zapasowa nadal jest bardzo potrzebna. Jeżeli użytkownik przypadkowo usunie katalog albo trzeba odtworzyć maszynę wirtualną, lokalny backup zazwyczaj będzie najszybszym źródłem danych.
Przykładowo Proxmox Backup Server znajdujący się w tej samej serwerowni może pozwolić na szybkie odtworzenie maszyny bez pobierania setek gigabajtów przez Internet. Problem zaczyna się wtedy, gdy lokalny backup jest jedyną kopią.
Lokalny backup chroni przed
- +przypadkowym usunięciem pliku
- +awarią pojedynczej maszyny wirtualnej
- +nieudaną aktualizacją
- +awarią systemu operacyjnego
- +daje szybkie odtworzenie pojedynczego systemu
Backup off-site chroni dodatkowo przed
- +utratą całej serwerowni
- +pożarem i zalaniem
- +kradzieżą sprzętu
- +poważną awarią energetyczną
- +częścią scenariuszy ransomware
- +kompromitacją lokalnego środowiska backupowego
Najlepsza strategia wykorzystuje oba rozwiązania jednocześnie.
Reguła 3-2-1-1-0
Dobrym punktem wyjścia do projektowania backupu jest zasada 3-2-1-1-0.
W praktyce może to wyglądać tak:
- 1 Dane produkcyjne na serwerze.
- 2 Lokalny backup na Proxmox Backup Server lub Veeam.
- 3 Kopia synchronizowana do drugiego Data Center.
- 4 Część danych dodatkowo chroniona mechanizmem immutability.
- 5 Regularne testy restore.
Sam fakt posiadania trzech kopii nie jest jeszcze wystarczający. Jeżeli wszystkie trzy można usunąć z jednego konta administratora, nadal mamy poważny problem.
Gdzie przechowywać backup off-site?
Nie istnieje jedno rozwiązanie najlepsze dla każdej firmy. W praktyce najczęściej wybiera się jeden z kilku modeli.
1. Chmura obiektowa
Dla wielu małych i średnich firm jest to najprostszy sposób wdrożenia kopii zewnętrznej. Popularne rozwiązania obejmują między innymi Backblaze B2, Wasabi, Amazon S3, Microsoft Azure Blob Storage oraz inne usługi zgodne z protokołem S3. Backup jest automatycznie wysyłany przez Internet do zewnętrznego repozytorium.
Zalety
- +brak konieczności kupowania drugiego serwera
- +łatwe skalowanie przestrzeni
- +przechowywanie danych poza siedzibą
- +automatyzacja
- +Object Lock lub podobne mechanizmy ochronne
- +łatwe zwiększenie retencji
Wady
- -koszt rośnie wraz z ilością danych
- -odtworzenie wielu terabajtów może długo trwać
- -dodatkowe opłaty za transfer u części dostawców
- -zależność od łącza internetowego
- -trzeba poprawnie zabezpieczyć konto chmurowe
Chmura jest szczególnie dobrym rozwiązaniem dla danych, których przyrost jest stosunkowo niewielki i które można skutecznie deduplikować lub kompresować.
2. Drugi Proxmox Backup Server
Jeżeli firma korzysta z Proxmox VE, bardzo dobrym modelem może być drugi Proxmox Backup Server znajdujący się w innej lokalizacji: w biurze Proxmox VE z lokalnym PBS, a w Data Center drugi PBS, między którymi działa automatyczna synchronizacja. Daje to kilka korzyści:
Takie rozwiązanie szczególnie dobrze sprawdza się w środowiskach z większą liczbą maszyn wirtualnych. Więcej o samym PBS piszemy w artykule Proxmox Backup Server - czy naprawdę warto wdrożyć PBS.
3. Serwer backupowy w Data Center
Alternatywą jest własny serwer przechowywany w zewnętrznym Data Center. Może działać na nim Proxmox Backup Server, Veeam repository, BorgBackup, Restic, własne repozytorium S3 lub inne rozwiązanie backupowe.
Firma zachowuje kontrolę nad sprzętem i sposobem przechowywania danych, ale nie musi utrzymywać drugiej fizycznej serwerowni. To dobre rozwiązanie szczególnie wtedy, gdy ilość danych jest duża i stałe opłaty za storage public cloud zaczynają być wysokie.
4. Drugi oddział firmy
Jeżeli przedsiębiorstwo posiada kilka lokalizacji, można wykorzystać jedną z nich jako miejsce przechowywania kopii - przykładowo produkcja działa w Szczecinie, a kopia trafia do oddziału w Poznaniu. To rozwiązanie może być bardzo ekonomiczne, jeżeli firma posiada odpowiednie łącza.
Trzeba jednak uważać na jeden problem: druga lokalizacja powinna być rzeczywiście niezależna. Jeżeli oba biura korzystają z tego samego dostawcy usług, tych samych kont administracyjnych i jednej domeny z pełnymi uprawnieniami do backupu, niezależność może być mniejsza, niż wygląda na pierwszy rzut oka.
5. Taśmy lub nośniki offline
Taśmy nadal mają swoje miejsce w profesjonalnych systemach backupowych. Ich ogromną zaletą jest możliwość całkowitego odłączenia kopii od środowiska produkcyjnego. Po wyjęciu taśmy z biblioteki ransomware nie może jej zaszyfrować przez sieć.
Taśmy sprawdzają się szczególnie przy dużych ilościach danych, długiej retencji, archiwizacji oraz wymaganiach dotyczących fizycznie odłączonej kopii. Ich największą wadą jest logistyka - trzeba wymieniać nośniki, transportować je, odpowiednio przechowywać, prowadzić ewidencję i regularnie testować odczyt.
W mniejszych firmach często prostsza jest automatyczna kopia do chmury albo drugiego Data Center.
Czy kopia off-site powinna być immutable?
Jeżeli jest to możliwe, tak. Sama lokalizacja geograficzna nie wystarczy do ochrony przed każdym zagrożeniem. Wyobraźmy sobie sytuację:
- 1 Atakujący przejmuje konto administratora.
- 2 Uzyskuje dostęp do systemu backupowego.
- 3 Usuwa lokalne kopie.
- 4 Loguje się tym samym kontem do zdalnego repozytorium.
- 5 Usuwa również kopię off-site.
- 6 Dopiero później szyfruje produkcję.
Technicznie firma posiadała backup w dwóch lokalizacjach. Praktycznie obie kopie były kontrolowane przez ten sam zestaw uprawnień.
Dlatego przynajmniej jedna warstwa powinna być trudna lub niemożliwa do usunięcia przez określony czas. Można wykorzystać:
Szerzej o mechanizmach niezmienności piszemy w artykule immutable backup - moda czy konieczny element ochrony danych.
Oddzielne dane dostępowe są równie ważne jak druga lokalizacja
To jeden z najczęściej pomijanych elementów. Backup off-site powinien posiadać oddzielny model administracyjny. Nie powinno być tak, że konto Domain Admin automatycznie pozwala:
Przejęcie jednego konta oznaczałoby wtedy przejęcie całej strategii ochrony danych. Dobrą praktyką jest stosowanie:
Szyfrowanie backupu
Kopia opuszczająca siedzibę firmy powinna być szyfrowana. Dotyczy to zarówno transmisji, jak i danych przechowywanych w repozytorium. W zależności od rozwiązania możliwe jest szyfrowanie:
- › Po stronie klienta przed wysłaniem danych
- › Podczas transmisji
- › Po stronie storage
- › Na kilku warstwach jednocześnie
Trzeba jednak pamiętać o kluczach. Backup zaszyfrowany kluczem, którego nikt nie potrafi odnaleźć podczas awarii, jest równie użyteczny jak brak backupu.
Informacja o sposobie odzyskania kluczy powinna znajdować się w procedurze Disaster Recovery.
RPO. Jak często wysyłać dane off-site?
Nie każda firma potrzebuje replikacji co pięć minut. Częstotliwość powinna wynikać z RPO, czyli Recovery Point Objective, które określa maksymalną akceptowalną ilość utraconych danych.
Nie ma sensu wykonywać kopii ERP raz dziennie, jeżeli biznes deklaruje, że może stracić maksymalnie 15 minut danych.
RTO. Jak szybko musimy odzyskać dane?
Drugi kluczowy parametr to RTO, czyli Recovery Time Objective. Określa, jak długo firma może czekać na przywrócenie systemu. To bardzo ważne przy wyborze miejsca przechowywania kopii.
Załóżmy, że firma posiada 8 TB danych, backup znajduje się w chmurze, a łącze internetowe pozwala pobierać dane ze średnią prędkością 300 Mb/s. Pełne odtworzenie może trwać wiele godzin, a nawet dni. Jeżeli biznes oczekuje powrotu do pracy w dwie godziny, samo przechowywanie danych w chmurze może nie wystarczyć.
Dlatego bardzo często stosujemy model łączony: lokalny backup do szybkiego restore + off-site do Disaster Recovery.
Off-site nie musi oznaczać szybkiego restore
To również ważne. Kopia zewnętrzna jest przede wszystkim ochroną na najgorszy scenariusz. Codzienne odtwarzanie powinno zwykle odbywać się z lokalnego repozytorium. Dzięki temu:
- › Pojedynczy plik odzyskujemy szybko lokalnie
- › Maszynę wirtualną odtwarzamy z PBS
- › Kopię off-site wykorzystujemy dopiero wtedy, gdy lokalne środowisko jest niedostępne
Takie podejście daje dobry kompromis pomiędzy szybkością, bezpieczeństwem i kosztem.
Jak długo przechowywać kopie?
Nie istnieje jedna uniwersalna polityka retencji. Popularny model może wyglądać następująco:
- › Kopie dzienne przez 14 lub 30 dni
- › Kopie tygodniowe przez kilka miesięcy
- › Kopie miesięczne przez rok
- › Wybrane kopie roczne zgodnie z wymaganiami biznesowymi
Retencja powinna wynikać z:
Zbyt krótka retencja może sprawić, że po wykryciu problemu wszystkie dostępne kopie zawierają już uszkodzone dane. Zbyt długa retencja nie zawsze jest lepsza - zwiększa koszty i może być sprzeczna z zasadami dotyczącymi okresu przechowywania danych.
Backup off-site trzeba monitorować
Jednym z największych błędów jest założenie, że skoro lokalny backup jest zielony, to off-site też działa.
Niekoniecznie. Może działać lokalna kopia, ale od dwóch tygodni nie wykonywać się synchronizacja do zewnętrznej lokalizacji. Dlatego osobno monitorujemy:
Backup powinien wygenerować alert również wtedy, gdy zadanie w ogóle się nie uruchomiło.
Szerzej o metrykach i alertach piszemy w artykule jak monitorować backupy, aby wykryć problem przed awarią.
Test odtworzenia z off-site
Sam fakt, że dane znajdują się w drugiej lokalizacji, nie odpowiada jeszcze na najważniejsze pytanie: czy potrafimy z nich odbudować firmę?
Test powinien okresowo obejmować:
- 1 Pobranie danych z repozytorium off-site.
- 2 Odtworzenie maszyny lub bazy.
- 3 Weryfikację integralności.
- 4 Uruchomienie aplikacji.
- 5 Sprawdzenie podstawowych procesów biznesowych.
- 6 Zmierzenie rzeczywistego czasu restore.
Dzięki temu można porównać rzeczywisty wynik z założonym RTO.
Najczęstsze błędy przy backupie off-site
Podczas audytów warto zwrócić szczególną uwagę na kilka problemów.
Kopia znajduje się w drugim budynku obok
Technicznie jest to inna lokalizacja. Praktycznie pożar, awaria energetyczna albo inne lokalne zdarzenie może dotyczyć obu miejsc jednocześnie.
Wszystkimi kopiami zarządza jedno konto
Przejęcie administratora może oznaczać możliwość usunięcia produkcji i backupu.
Brak immutability
Zdalny backup może być usunięty dokładnie tak samo jak lokalny.
Brak monitoringu synchronizacji
Firma przez kilka miesięcy może uważać, że posiada kopię off-site, mimo że przestała się aktualizować.
Brak testów restore
Nie wiadomo, ile potrwa odzyskanie danych ani czy w ogóle jest możliwe.
Źle dobrana przepustowość
Backup działa, ale wysyłanie danych trwa dłużej niż odstęp pomiędzy kolejnymi zadaniami.
Brak kontroli kosztu odzyskiwania
Przechowywanie danych jest tanie, ale pobranie kilku terabajtów w sytuacji awaryjnej może generować dodatkowe koszty.
Backup jest tylko synchronizacją katalogu
Jeżeli plik zostanie usunięty lokalnie, znika również po stronie zdalnej. Synchronizacja nie jest automatycznie backupem.
Przykładowe architektury
Mała firma
- -serwer produkcyjny
- -lokalny NAS lub serwer backupowy
- -szyfrowany backup do storage obiektowego
- -retencja 30 dni
- -okresowy test restore
Firma korzystająca z Proxmox
- -klaster lub pojedynczy Proxmox VE
- -lokalny Proxmox Backup Server
- -drugi PBS w Data Center albo inne repozytorium off-site
- -oddzielne konta administracyjne
- -monitoring Sync Jobs i Verification Jobs
- -test restore maszyny wirtualnej
Firma z systemem ERP
- -natywny backup SQL Server lub PostgreSQL
- -backup całej maszyny
- -lokalne repozytorium
- -kopia off-site z ochroną immutable
- -osobna kopia załączników i integracji
- -regularne testy uruchomienia całego ERP
Środowisko o wysokiej krytyczności
- -lokalny backup
- -kopia do drugiego Data Center
- -immutable repository
- -bardzo ograniczone uprawnienia administracyjne
- -osobny monitoring
- -zdefiniowane RPO i RTO
- -okresowe testy Disaster Recovery
Jak wybrać najlepszy wariant?
Zanim wybierzemy konkretną technologię, trzeba odpowiedzieć na kilka pytań:
Dopiero później warto wybierać pomiędzy Backblaze, Wasabi, drugim PBS, własnym serwerem czy innym rozwiązaniem. Technologia powinna wynikać z RPO, RTO i ryzyka biznesowego, a nie odwrotnie.
FAQ - backup off-site
Czy backup off-site jest konieczny?
Jeżeli utrata podstawowej lokalizacji może oznaczać utratę danych firmy, zdecydowanie warto posiadać kopię poza nią. W praktyce jest to jeden z podstawowych elementów profesjonalnej strategii backupowej.
Czy backup w chmurze jest off-site?
Tak, jeżeli dane są przechowywane poza podstawową lokalizacją firmy. Trzeba jednak zadbać o odpowiednie uprawnienia, szyfrowanie, retencję i możliwość odtworzenia.
Czy NAS w drugim biurze wystarczy?
Może być dobrym elementem rozwiązania, jeżeli lokalizacje są niezależne, połączenie jest odpowiednio zabezpieczone, kopia posiada retencję, system jest monitorowany i przeprowadzane są testy restore.
Czy druga kopia powinna być immutable?
Nie jest to bezwzględny wymóg każdego środowiska, ale obecnie jest bardzo rekomendowaną warstwą ochrony przed ransomware oraz przejęciem kont administracyjnych.
Jak często wykonywać backup off-site?
Częstotliwość powinna wynikać z RPO. Dla jednego systemu może to być raz na dobę, dla innego co godzinę, a dla krytycznej bazy konieczny może być znacznie krótszy interwał.
Czy synchronizacja do drugiej lokalizacji jest backupem?
Nie zawsze. Jeżeli usunięcie lub zaszyfrowanie danych zostanie natychmiast skopiowane do drugiej lokalizacji i nie istnieją niezależne punkty przywracania, mamy replikację lub synchronizację, a nie pełną strategię backupową.
Podsumowanie
Backup off-site nie polega wyłącznie na wysłaniu dodatkowej kopii danych poza firmę. Dobrze zaprojektowane rozwiązanie powinno zapewniać:
Lokalny backup pozwala szybko odzyskać dane po typowej awarii. Off-site daje firmie szansę na odzyskanie środowiska wtedy, gdy lokalnego backupu również już nie ma.
I właśnie dlatego oba elementy powinny działać razem.
Czy Twoja druga kopia naprawdę jest niezależna?
W PRO-Admin projektujemy i utrzymujemy systemy backupowe oparte między innymi na Proxmox Backup Server, Veeam, repozytoriach off-site i storage obiektowym. Zaczynamy od sprawdzenia obecnego środowiska: backupu lokalnego, retencji, RPO, RTO, uprawnień, monitoringu oraz realnej możliwości odtworzenia danych. Dopiero później dobieramy miejsce i technologię dla kopii off-site. Celem nie jest posiadanie kolejnego backupu - celem jest możliwość odzyskania firmy wtedy, gdy wydarzy się najgorszy scenariusz.
Audyt backupu i wdrożenie off-sitePrzeczytaj też
Test odtwarzania backupu. Jak sprawdzić, czy kopia naprawdę działa?
Backup ma status OK, ale czy da się go odtworzyć? Sprawdź, jak testować restore maszyn, baz danych i plików oraz jak zweryfikować rzeczywiste RTO i RPO.
Disaster RecoveryJak przygotować Disaster Recovery dla małej firmy?
Jak przygotować plan Disaster Recovery w małej firmie? Poznaj RTO, RPO, zasady backupu, scenariusze awaryjne oraz sposób testowania odtwarzania systemów.
RAIDRAID nie jest kopią zapasową. Dlaczego ten mit nadal jest groźny?
RAID chroni przed awarią dysku, ale nie zastępuje backupu. Sprawdź, przed czym zabezpiecza macierz RAID, czego nie potrafi oraz jak zbudować skuteczną strategię ochrony danych.
MonitoringJak monitorować backupy, aby wykryć problem przed awarią?
Jak skutecznie monitorować backupy? Sprawdź, jakie metryki i alerty wdrożyć, jak kontrolować RPO, retencję, storage oraz testy odtwarzania, aby wykryć problem, zanim kopia będzie naprawdę potrzebna.
Porozmawiajmy o Twoim IT
Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.
Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.