Hyppää sisältöön

Asetukset

Tämä sivu käsittelee kontin ympäristömuuttujat, mallin tarjoamat liitokset, VM-varmuuskopioinnin SSH:n yli ja etäsijainnin määrityksen. Varmuuskopioinnin repopolut määritetään sovelluksen sisällä (Asetukset, Tallennus, Varmuuskopiopolut), ei ympäristömuuttujilla.

Ympäristömuuttujat

Muuttuja Vaadittu Kuvaus
APP_KEY Kyllä 32-tavuinen heksadesimaalisalaisuus (64 heksamerkkiä), jota käytetään restic-repon salasanan johtamiseen. Luo komennolla openssl rand -hex 32. Pidä tämä turvassa: sen menettäminen tekee salatuista varmuuskopioista palautuskelvottomia.
LIBVIRT_HOST Virtuaalikoneille ja ZFS-tietojoukoille Unraid-isäntä, johon otetaan yhteys SSH:n yli VM-varmuuskopiointia varten (oletus host.docker.internal; malli esitäyttää LAN-IP-paikanvaraajan). Käytä Unraidin LAN-IP-osoitetta, vaadittu mukautetussa br0.x-verkossa. Käytössä myös ZFS-tietojoukkojen varmuuskopioissa (mallin kenttä Host SSH: Address); paikkamerkki 192.168.x.x lasketaan asettamattomaksi.
LIBVIRT_SSH_PORT Ei Isännän SSH-portti VM-varmuuskopiointiin (oletus 22). Mallin kenttä Host SSH: Port, myös ZFS-tietojoukoille.
LIBVIRT_SSH_USER Ei SSH-käyttäjä isännällä VM-varmuuskopiointiin (oletus root). Mallin kenttä Host SSH: User, myös ZFS-tietojoukoille.
LIBVIRT_URI Ei Täydellinen libvirt-yhteys-URI, jota käytetään sellaisenaan sen sijaan, että se rakennettaisiin yllä olevista kolmesta LIBVIRT_*-muuttujasta (jotka jätetään silloin huomiotta yhteysmerkkijonon osalta). Oletuksena asettamaton. Tarvitaan TrueNAS Scalessa, jonka libvirtd kuuntelee epästandardissa soketissa, jota rakennettu merkkijonomuoto ei pysty ilmaisemaan: qemu+ssh://<user>@<truenas-host>/system?socket=/run/truenas_libvirt/libvirt-sock. Katso TrueNAS Scale -osio tiedostosta docs/vm-backup-ssh-setup.md. Jos se on qemu+ssh://-URI, jokainen asettamaton muuttujista LIBVIRT_HOST, LIBVIRT_SSH_USER ja LIBVIRT_SSH_PORT otetaan siitä, myös BombVaultin omiin SSH-komentoihin (NVRAM-siirto, ZFS-tietojoukot).
PORT Ei HTTP-portti (oletus 3000; käytetään vain asetuksella HTTP_ONLY=true).
HTTPS_PORT Ei HTTPS-portti (oletus 3443; malli julkaisee sen 1:1, joten WebUI vastaa osoitteessa https://<ip>:3443).
HTTP_ONLY Ei Aseta true poistaaksesi itse allekirjoitetun HTTPS-kuuntelijan käytöstä ja tarjotaksesi vain selkeää HTTP:tä (käytettäväksi TLS:n päättävän käänteisen välityspalvelimen takana).
BIND_HOST Ei Osoite, jossa WebUI kuuntelee (oletus 0.0.0.0, kaikki liitännät). Jätä se asettamatta kontissa, jonka julkaistut portit tarvitsevat kaikki liitännät; 127.0.0.1 sopii ajoon Dockerin ulkopuolella. Healthcheck kysyy samasta osoitteesta.
TRUSTED_PROXY Ei Pilkuin erotellut osoitteet tai CIDR-alueet BombVaultin edessä olevalle käänteisproxylle (esimerkiksi 192.168.20.11 tai 10.0.0.0/8). Vain näistä hypyistä X-Forwarded-For uskotaan, ja kirjautumisjarru laskee silloin epäonnistumiset todellista asiakasta kohti sen sijaan, että kaikki proxyn takana menisivät samaan ämpäriin. Asettamatta (oletus) tarkoittaa, ettei kehenkään luoteta: ehdoitta uskottu otsake antaisi kenen tahansa valita oman ämpärinsä.
HOST_SOURCE_ROOT Ei Isäntäpolku, joka liitetään Host Datana (oletus /mnt). BombVault kääntää Dockerin raportoimat bind-liitosten lähteet poluiksi tämän liitoksen alle. Muuta vain, jos liitit eri isäntäjuuren.
DATA_ROOT_SEGMENTS Ei Pilkuin eroteltu lista polkusegmenttien nimistä, jotka merkitsevät bind-liitoksen lähteen varmuuskopiodataksi (oletus appdata, Unraidin /mnt/user/appdata/<container>-käytännön mukaisesti). Kontin bind-liitos valitaan automaattisesti varmuuskopioitavaksi, kun MIKÄ TAHANSA listatuista segmenteistä esiintyy täytenä polkusegmenttinä sen isäntälähteessä, esimerkiksi DATA_ROOT_SEGMENTS=appdata,config poimii myös .../config-liitoksen. Katso Varmuuskopiolähteen tunnistus muista, aina käytössä olevista tavoista, joilla kontin datakansio löydetään.
PLATFORM Ei Pakottaa alustan, jolla BombVault katsoo itsensä toimivan, sen sijaan että se tunnistaisi sen automaattisesti: unraid, generic tai truenas (oletuksena asettamaton: tunnistaa Unraidin automaattisesti koettelemalla sen dockerMan-merkkiä flash-liitoksen alta, muuten generic; tunnistamaton arvo palautuu myös arvoon generic, mistä kirjataan loki). Aseta se eksplisiittisesti yleisellä Docker-isännällä tai TrueNAS Scalessa sen sijaan, että luotat pelkkään Unraid-tunnistukseen. Yleinen compose-tiedosto tekee näin. Muuttaa appdata-varakäytäntöä, instanssien välisen palautuskohteen oletuksia sekä sitä, yritetäänkö Unraid-kohtaisia ilmoitus-/kumppanilisäosavaiheita ylipäätään (katso internal/platform).
BOMBVAULT_SELF_CONTAINER Ei Itse BombVault-kontin nimi, jotta se ei koskaan varmuuskopioi (ja siten pysäytä) itseään.
BACKUP_MAX_HOURS Ei Maksimimäärä kellonaikatunteja, jonka yksittäinen varmuuskopiointiajo saa pitää toimialuelukkoaan ennen kuin se pakotetaan peruutettavaksi (suoja, jotta jumittunut ajo ei voi tukkia toimialuetta ikuisesti). Tyhjä (oletus) käyttää arvoa 48. Nosta sitä hyvin suuria tai hitaita pilvivarmuuskopioita varten (ajo, joka peruutetaan katossa, epäonnistuu virheellä context deadline exceeded). Aseta 0 poistaaksesi katon kokonaan käytöstä.
BACKUP_STALL_HOURS Ei Tunnit, jotka varmuuskopio saa olla edistymättä lainkaan ennen kuin se peruutetaan. Tyhjä (oletus) käyttää arvoa 2; aseta 0, jotta jumiutumisen takia ei koskaan peruuteta. Tämä on kahdesta suojasta tarkempi ja yleensä se, joka laukeaa: se valvoo, tapahtuuko vielä jotain, eikä sitä, kuinka kauan ajo on kestänyt, joten hidas mutta terve monen teratavun varmuuskopio saa jatkaa rauhassa, kun taas vastaamattomaan jakoon jumittunut pysäytetään tunneissa eikä päivissä. 30 minuutin hiljaisuuden jälkeen lokiin kirjataan varoitus, ennen kuin mitään peruutetaan. Läpikäynti lasketaan edistymiseksi: restic ei kirjoita tavuakaan käydessään läpi suurta puuta, ja tätä vaihetta valvotaan sen tiedosto- ja tavusummien kautta eikä kirjoitettujen tavujen kautta. Muuttujat ovat toisistaan riippumattomia, ja BACKUP_MAX_HOURS rajaa edelleen itse varmuuskopion jälkeisiä vaiheita (säilytys, tilastot, etäkopio), joissa ei ole valvottavia laskureita.
DB_DUMP_MAX_HOURS Ei Tunnit, jotka yksi automaattinen tietokantavedos saa kestää ennen kuin se pysäytetään. Tyhjä (oletus) käyttää arvoa 6; sallitut arvot ovat 1...48, ja raja pidetään tunnin alle BACKUP_MAX_HOURS-arvon (puolessa siitä, jos se on alle kaksi tuntia), jotta pitkä vedos katkeaa omaan rajaansa ja raportoidaan sellaisena sen sijaan, että se kaataisi koko varmuuskopion. Vedos, joka ei enää edisty, pysäytetään aiemmin, BACKUP_STALL_HOURS-ajan jälkeen. Pysäytetty vedos epäonnistuu omana ajonaan ja kontin varmuuskopiointi jatkuu. Unraidissa lisää muuttuja BombVault-konttiin valinnalla Add another Path, Port, Variable.
TZ Ei Ajastimen aikavyöhyke (esimerkiksi Europe/Berlin). Jos sitä ei aseteta, kaikki ajastukset toimivat UTC-ajassa: klo 02:30 asetettu ajastus käynnistyy silloin klo 02:30 UTC eikä paikallisen kellon mukaan. Unraidissa tätä ei aseteta itse: järjestelmä välittää oman aikavyöhykkeensä jokaiseen säilöön. Käynnistysloki kertoo, mihin vyöhykkeeseen asetus ratkesi. Kesäaikaa käyttävä vyöhyke ohittaa keväällä yhden ajon ja ajaa syksyllä yhden kahdesti, kun taas UTC ei tee kumpaakaan mutta siirtyy kahdesti vuodessa tunnin verran suhteessa kelloosi.

Liitokset

Liitä Docker-soketti, flash (/boot) ja Host Data -juuri (/mnt) kuten CA-mallissa on näytetty. Varmuuskopioinnin lähteet ja kohteet asuvat molemmat Host Datan alla, ja se liitetään slave-tilassa, joten etäjako, joka liittyy kontin käynnistymisen jälkeen (esimerkiksi kohtaan /mnt/remotes), tulee näkyviin ilman uudelleenkäynnistystä.

ZFS-tietojoukkojen varmuuskopiot tarvitsevat myös tämän tilan: isäntä liittää tietojoukon tilannevedoksen vasta sen jälkeen, kun kontti on käynnistynyt. Katso ZFS-tietojoukot.

Varmuuskopioinnin repopolut ovat oletuksena /mnt/user/bombvault/{container,vms,flash,config,files,zfs}, luotuina ensimmäisen varmuuskopion yhteydessä. Vaihda sijaintia milloin tahansa kohdassa Asetukset, Tallennus, Varmuuskopiopolut. Jokaisessa polkukentässä on myös sisäinen Paikallinen / Etä -kytkin: polku voi olla paikallisen kansion sijaan restic-etärepositorio (s3:..., rest:..., sftp:..., rclone:...), jolloin varmuuskopio menee suoraan sinne ilman erillistä paikallista kopiota; katso Etäsijaintiset ensisijaiset arkistot.

Isäntäintegraation tarkistus

Avaa /spike verkkokäyttöliittymässä kontin käynnistyttyä. Se koettaa jokaista liitosta ja komentorivityökalua (Docker-soketti, libvirt, restic, qemu-img, rclone) ja raportoi puuttuvat palaset.

Varmuuskopion lähteiden tunnistus

Kunkin kontin kohdalla BombVault valitsee itse, mitkä bind-liitokset ja nimetyt taltiot varmuuskopioidaan. Polku otetaan mukaan heti, kun jokin seuraavista pätee (tuloksen voi aina ohittaa konttikohtaisesti sen Varmuuskopioitavat kansiot -osiossa):

  • Osuma datajuuren osaan: liitoksen isäntälähde sisältää jonkin DATA_ROOT_SEGMENTS-osista täytenä polun osana (oletuksena vain appdata).
  • Nimetyt Docker-taltiot otetaan aina mukaan, koska niillä ei ole kertakäyttöistä vastinetta eikä siten mitään suodatettavaa, mutta vain silloin, kun taltion todellinen tallennuspolku isännässä on itse tavoitettavissa Host Data -liitoksen kautta, aivan kuten mikä tahansa muu isäntäpolku, jonka BombVault varmuuskopioi. Paikallisten taltioiden oletusajuri sijoittaa taltion demonin oman datajuuren alle, siis polkuun /var/lib/docker/volumes/<nimi>/_data, ellei sitä ole muutettu (tarkista komennolla docker info -f '{{.DockerRootDir}}'). Tuo paikka EI kuulu siihen kapeaan, yhden hakemiston Host Data -liitokseen, jota yleinen docker-compose.yml oletuksena käyttää. Tavoittamaton taltio ohitetaan äänettömästi, se ei ole virhe. Jotta nimetyt taltiot todella varmuuskopioituvat yleisessä isännässä, osoita Host Data (ja HOST_SOURCE_ROOT) yhteiseen ylempään hakemistoon, joka kattaa myös Dockerin datajuuren: kompromissi on kuvattu compose-tiedoston Host Data -kommentissa (Unraid kiertää tämän liittämällä samasta syystä koko /mnt-hakemiston, oman ylimmän tason yleiskäytäntönsä).
  • Docker Composen projektihakemisto: jos kontissa on vakiotunniste com.docker.compose.project.working_dir (jonka docker compose up asettaa automaattisesti), myös tuo hakemisto lisätään riippumatta siitä, osuiko jokin liitos datajuuren osaan.
  • Ohitus tunnisteella bombvault.data: aseta konttiin tunniste bombvault.data=true, niin KAIKKI sen bind-liitokset otetaan mukaan. Tämä on tarkoitettu kokoonpanolle, jota kumpikaan yllä olevista käytännöistä ei nappaa (esimerkiksi yksittäinen liitos /srv/plex/config ilman Compose-projektia). Mikä tahansa ei-tyhjä arvo paitsi false lasketaan todeksi; puuttuva tunniste tai bombvault.data=false ei muuta mitään.
  • Tunniste bombvault.dbdump: aseta kontille bombvault.dbdump=false, niin sen automaattinen tietokantavedos kytkeytyy pois (0, no ja off tekevät saman), tai nimeä moottori (postgres, mysql, mariadb), jolloin vedos otetaan kontista, jota BombVault ei itse tunnista. Tunniste voittaa kontin kortilla olevan kytkimen, joka on Unraidissa tavallinen tapa.

Turvallisuusmalli

Root-tasoinen isännän hallinta

Docker-soketin kautta BombVault voi pysäyttää, poistaa ja luoda uudelleen kontteja sekä lukea ja kirjoittaa appdataa, ja VM-varmuuskopiointia varten se kirjautuu isäntään SSH:n yli (qemu+ssh://, oletuksena root) ajaakseen virsh-komennon. Kuka tahansa, joka pääsee sen verkkokäyttöliittymään, hallitsee käytännössä isäntää root-oikeuksin.

  • Valinnainen salasanasuojaus (Asetukset, Turvallisuus): aseta salasana vaatiaksesi kirjautumisen, tyhjennä se poistaaksesi käytöstä. Oletuksena pois päältä luotetussa lähiverkossa käytettäväksi. Salasana tallennetaan Argon2id:llä arvon päälle, joka on pippuroitu APP_KEY:llä, joten kopioitu /config on ilman avainta arvoton ja avaimen kanssa hidas murtaa. Uusi salasana vaatii vähintään 12 merkkiä; olemassa oleva lyhyempi toimii, kunnes se vaihdetaan. Istunnot on allekirjoitettu (HMAC johdettu APP_KEY:stä) ja salasanan vaihto mitätöi ne; kirjautumiset on rajattu viiteen epäonnistumiseen minuutissa asiakasta kohti.
  • Kaksivaiheinen tunnistautuminen (Asetukset): aikakoodi todennussovelluksesta salasanan lisäksi sekä kahdeksan kertakäyttöistä palautuskoodia, jotka annetaan kerran käyttöönoton yhteydessä. Jaettu salaisuus tallennetaan APP_KEY:llä salattuna, ja poiskytkentä vaatii voimassa olevan koodin.
  • Pääsyavaimet (WebAuthn) ovat omalla kortillaan heti kun salasana on asetettu, salasanan rinnalla eivätkä koskaan sen sijaan, joten kaikkien pääsyavainten poistaminen ei lukitse ketään ulos. Ne tarvitsevat oikean verkkotunnuksen ja varmenteen, johon selain luottaa. Oletusosoite https://<ip>:3443 on juuri sellainen, jonka WebAuthn hylkää, ja kortti kertoo sen sen sijaan, että tarjoaisi painikkeen, joka epäonnistuu.
  • Muutokset vaativat JSONin. Jotakin muuttavan pyynnön on lähetettävä Content-Type: application/json, eikä selain saa merkitä sitä sivustojen väliseksi (cross-site), joten toisen sivuston sivu ei voi saada selaintasi muuttamaan asetuksia lähiverkon osoitteessa. Rajapintaa ohjaava skripti lähettää tämän otsakkeen; kaikki muu hylätään koodilla 415.
  • Koska portti on käyttöön otettava, kun se on asettamatta, koko käyttöliittymä ja rajapinta (mukaan lukien etäsijainnin määritys, peukalointitestireitit ja palautuspaketti) ovat kenen tahansa tavoitettavissa, joka pääsee porttiin. Ota portti käyttöön heti kun käytät etäsijaintia, muuttumattomia varmuuskopioita tai salausta.
  • Aja BombVaultia vain luotetussa, altistamattomassa verkossa. Etäkäyttöä varten sijoita se käänteisen välityspalvelimen taakse, joka lisää todennuksen ja TLS:n. Vastaukset kantavat perustason turvaotsikot (CSP, nosniff, X-Frame-Options, Referrer-Policy).
  • Käänteisproxyn takana jokainen pyyntö kantaa proxyn osoitetta, joten ilman TRUSTED_PROXY-asetusta jarru laskee kaikki asiakkaat samaan ämpäriin ja hyökkääjän epäonnistumiset lukitsevat myös sinut ulos. Nimeä proxy TRUSTED_PROXY-asetuksessa, niin laskenta palaa asiakaskohtaiseksi.
  • BombVaultin edessä olevan käänteisen välityspalvelimen on välitettävä otsake Authorization tai X-API-Key polkuun /mcp eikä se saa puskuroida vastauksia, muuten avustajat eivät saa yhteyttä. Katso MCP-palvelin.
  • MCP-päätepiste /mcp vastaa 404, kunnes avain on olemassa tai OAuth-kirjautuminen on otettu käyttöön, ja se pyytää jokaiselta asiakkaalta sen avainta tai tunnusta myös silloin, kun kirjautumissalasana on pois päältä; mikään osoite ei ole poikkeus, ei edes localhost. Siinä ei ole palautus- eikä poistotyökaluja, ja kokoonpanovarmuuskopion palauttaminen peruuttaa kaikki avaimet. Katso MCP-palvelin.
  • Asetuksella HTTP_ONLY=true istuntoeväste menettää Secure-lippunsa (sen on pakko, jotta se toimisi selkeän HTTP:n yli), joten ota salasana käyttöön TLS:n päättävän välityspalvelimen takana vain jos luottamuksellisuudella on väliä.
  • VM-varmuuskopioinnin SSH-yhteys luottaa isäntäavaimeen ensimmäisellä yhteydellä (TOFU) ja kiinnittää sen sen jälkeen. Vahvista isännän avain erillistä kanavaa pitkin, jos kontti-isäntä-reittisi ei ole luotettu.
  • Varmuuskopiot ovat resticin salaamia, kun salaus on käytössä (Asetukset; oletuksena päällä), avaimen ollessa johdettuna APP_KEY:stä.

MCP-palvelin

MCP-palvelin ei tarvitse ympäristömuuttujaa. Otat sen käyttöön luomalla avaimen kohdassa Asetukset, Integraatiot, MCP-palvelin, ja se vastaa polussa /mcp samassa portissa kuin verkkokäyttöliittymä (esimerkiksi https://192.168.1.10:3443/mcp). Ilman aktiivista avainta se polku vastaa 404. Asiakasohjelmat, varmenteet ja rajat kuvataan sivulla MCP-palvelin.

VM-varmuuskopiointi SSH:n yli

BombVault varmuuskopioi KVM/libvirt-virtuaalikoneet liittämättä yhtäkään libvirt-polkua. Se ajaa virsh-komennon isännällä SSH:n yli (qemu+ssh://), joten se ei voi koskaan vaikuttaa isäntäsi VM Manageriin.

Isännän libvirt-soketin liittäminen konttiin on Unraidissa hauras ratkaisu: VM Manager omistaa nuo polut, ja "Enable VMs" -asetuksen vaihtaminen voi jättää libvirtin tilaan, jossa se ei käynnisty. SSH-avain antaa root-oikeudet isäntään, eli saman luottamustason kuin Docker-soketti, jota BombVault jo käyttää.

Pikamääritys:

  1. Asetukset, Integraatiot, Palvelimen SSH: kopioi näytetty julkinen avain.
  2. Lisää se Unraidin tiedostoon /root/.ssh/authorized_keys (myös flashiin tallennettuna, jotta se säilyy uudelleenkäynnistysten yli).
  3. Napsauta Testaa yhteys.

Malli lisää --add-host=host.docker.internal:host-gateway, jotta kontti tavoittaa isännän. Aseta LIBVIRT_HOST Unraidin LAN-IP-osoitteeseesi, jos tuo nimi ei ratkea (esimerkiksi kun kontti pyörii mukautetussa br0.x-verkossa). Jos vaihdoit Unraidin SSH-porttia, aseta LIBVIRT_SSH_PORT vastaamaan. Live-tilannevedokset tarvitsevat lisäksi qemu guest agentin VM:ssä ja levyn sijainniksi /mnt/cache (ei /mnt/user).

Täydellinen VM-määritys- ja verkko-opas

Täydellinen vaihe vaiheelta -opas (SSH:n käyttöönotto, pysyvä avaimen valtuutus, mukautetun verkon ja VLAN:n reititys, VM-kohtainen menetelmä ja isäntäpuolen vianmääritys) sijaitsee osoitteessa docs/vm-backup-ssh-setup.md GitHubissa.

Etäsijainnin määritys

Määritä etäreplika Asetukset, Etä -sivulla. Katso Etäsijainti ja palautus koko työnkulkua varten (muuttumaton/append-only, peukalointitestaus ja DR-harjoitukset). Lyhyesti:

  • Taustajärjestelmät: SMB/CIFS ja NFS (liitä jako ja osoita varmuuskopiopolku siihen), natiivit restic-taustajärjestelmät ilman rclonea (s3:..., rest:http://host:8000/repo, sftp:user@host:/repo) tai mikä tahansa rclone-etäsijainti (rclone:<remote>:<bucket>/path). Backblaze B2:lla ei ole tässä omaa taustajärjestelmää: siihen päästään sen S3-päätepisteen kautta (s3:https://s3.<region>.backblazeb2.com/<bucket>/<path>), ja avaintunnus ja sovellusavain syötetään S3-tunnuksina.
  • Jaetut pilvitunnistetiedot tallennetaan salattuina kohdassa Asetukset, Pilvipääsy, Jaetut pilvitunnistetiedot.
  • SSH-kohteet eivät vaadi mitään asennettavaksi vastapuolelle. sftp: tarvitsee vain SSH-palvelimen. Lisää julkinen avain kohdasta Asetukset, Integraatiot, Palvelimen SSH (myös tiedostossa /config/ssh/id_ed25519.pub) kohdekäyttäjän tiedostoon ~/.ssh/authorized_keys.
  • Etäkopio: BombVault replikoi uudet tilannevedokset restic copy -komennolla parhaan yrityksen periaatteella (yleensä paikallisen) ensisijaisen repon lisäksi. Jokaisella toimialueella on oma etäaikataulunsa sekä Replikoi nyt -painike.
  • Useita etäkohteita per toimialue: jokainen toimialue voi replikoitua useaan etäkohteeseen kerralla. Lisää lisäkohteita kohtaan Asetukset, Etä, kukin omalla repositoriollaan, S3-tallennusluokallaan, append-only-lipullaan, säilytyksellään ja kasvubudjetillaan; ne kaikki replikoituvat kyseisen toimialueen etäaikataulun mukaan. Olemassa oleva yksittäinen etämääritys siirretään ensimmäiseksi kohteeksi.
  • Kohteet: etäkohteet määritetään kerran kohdassa Asetukset, Etä, Kohteet, ohjatulla toiminnolla, joka listaa jokaisen tuetun palvelun. Katso Kohteet.
  • Sijoittelu per kohde: jokaisella kontilla, virtuaalikoneella ja kansiojoukolla on Paikallinen ja ne etäkohteet, jotka saavat sen varmuuskopiot, päälle sytytettyinä. Asetukset, Tallennus, Sijoittelun oletukset asettaa tämän toimialueittain kohteille, joilla ei ole omaa valintaa. Katso Sijoittelu per kohde.
  • Säilytys lähdekohtaisesti: sekä paikallinen että etäkäytäntö asuvat kohdassa Asetukset, Säilytys (jätä etäkäytäntö pelkiksi nolliksi, jotta etätilannevedoksia ei koskaan karsita automaattisesti). Korteissa Paikallinen säilytys ja Etäsäilytys on kummassakin Säilytyssäännöt lähteittäin, joilla konteille, virtuaalikoneille, flashille, kansioille, ZFS:lle tai omalle varmuuskopiolle annetaan omat säilytyssäännöt, sekä paikallisille varmuuskopioille että etärepolle. Lähde ilman omia sääntöjä noudattaa yhteisiä, ja säilytys jokaisen varmuuskopion jälkeen, etäkopio, käsin tehty karsinta ja säilytyksen esikatselu käyttävät kaikki käsiteltävän lähteen sääntöjä. Lisäetäkohteet pitävät säännöt, jotka niille on asetettu kohdassa Asetukset, Etä.
  • Kaistanleveyden rajat: rajoita resticin lähetys-/latausnopeutta kohdassa Asetukset, Etä.
  • Suoratoisto ensin: valitse kohdassa Asetukset, Etä mediapalvelimet (Plex, Jellyfin ja Emby on esivalittu levykuvan nimen mukaan), lähetysnopeus, josta alkaen palvelin lasketaan suoratoistavaksi, lähetysraja suoratoiston aikana ja kuinka kauan suoratoiston jälkeen tavallinen raja palaa.
  • Kylmä- ja arkistotallennusluokka (S3): natiiville S3-etärepolle valitse palautuksesta luettava taso (Standard, Standard-IA, One Zone-IA, Intelligent-Tiering, Glacier Instant Retrieval). rclone-etäsijainnit asettavat luokkansa rclone-määrityksessä.
  • Ensisijainen etärepo paikallisen sijaan: toimialueen varmuuskopiopolku voi itse olla jokin yllä olevista taustajärjestelmistä, ilman paikallista kopiota ja ilman replikointivaihetta. Sisäinen Paikallinen/Etä-kytkin ja sen turva-asetukset (kaistanleveys, append-only, kasvubudjetti) kuvataan kohdassa Etäsijaintiset ensisijaiset arkistot.

Poikkeamat

Poikkeamien tunnistus asetetaan kortissa Poikkeamat kohdassa Asetukset, Eheys. Jokainen säädin tallentuu heti, kun muutat sitä, ja kytkimen alla olevat kolme ovat piilossa, kun tunnistus on pois päältä.

Asetus Oletus Mitä se tekee
Tunnista poikkeamat Päällä Vertaa jokaista varmuuskopiota kohteen omaan historiaan. Pois päältä mitään uutta ei tarkisteta ja kohta Poikkeamat poistuu sivupalkista; kortti linkittää yhä aiempiin havaintoihin.
Herkkyys Tasapainoinen Tiukka ilmoittaa pienemmistäkin muutoksista, Salliva vain suurista.
Lähetä ilmoitus, kun kyseessä on Vain kriittiset havainnot Alin vakavuus, joka lähettää viestin kohdassa Ilmoitukset määritettyjen kanavien kautta. Toistuvasti epäonnistuneet varmuuskopiot ja vedokset sekä epäonnistuneet ajastetut palautustarkistukset lähettävät jo oman viestinsä, eikä niitä lähetetä kahdesti.
Säilytä vanhat varmuuskopiot, kun lähde kutistuu jyrkästi tai kirjoitetaan uudelleen Päällä Niin kauan kuin kohteella on avoin havainto lähes tyhjästä lähteestä, voimakkaasta kutistumisesta tai suurimman osan datasta uudelleentallennuksesta, säilytys ja siivous jättävät kohteen vanhat varmuuskopiot rauhaan. Kuittaa havainto tai merkitse se odotetuksi vapauttaaksesi ne.

Jokaisella kohteella voi olla oma herkkyys ja oma ilmoitusminimi. Aseta ne Poikkeamat-sivulla, jossa kohteella, jolla on avoimia löydöksiä, ne ovat kortin kohdassa Valvonta, ja muut kohteet avaavat ne kortilta Ei mitään avoinna, tai kohteen omassa paneelissa: kontin kansio-osiossa ja virtuaalikoneen asetuksissa (molemmat lisätilassa), kansiojoukon kansioeditorissa sekä sivuilla Flash ja Itsevarmuuskopio. ZFS-kohteella ne ovat kohteen muokkaimessa ZFS-sivulla ja koskevat puun jokaista tietojoukkoa.

Siirrettävät asetukset (vienti ja tuonti)

Vie / tuo asetukset -kortti Asetukset, Järjestelmä -sivulla kirjoittaa koko BombVault-kokoonpanosi (toimialueasetukset, etäkohteet, aikataulut, säilytys, ilmoitukset) siirrettävään JSON-tiedostoon, jonka voit tuoda toiseen instanssiin, joten uuteen laatikkoon siirtyminen tai kokoonpanon kloonaus ei tarkoita kaiken syöttämistä uudelleen käsin. Tuonti näyttää esikatselun ja pyytää vahvistusta, eikä se koskaan kosketa varmuuskopiodataasi tai historiaasi.

Vienti voi sisältää tunnuksia

Valitset itse, sisällytetäänkö etä-, ilmoitus- ja MQTT-välittäjän tunnukset tiedostoon. Tunnusten kanssa vienti on yhtä arkaluontoinen kuin palautuspakettisi, joten säilytä se turvallisessa paikassa. Ilman niitä tiedosto sisältää vain salaamattomat asetukset.