Asetukset¶
Tämä sivu käsittelee kontin ympäristömuuttujat, mallin tarjoamat liitokset, VM-varmuuskopioinnin SSH:n yli ja etäsijainnin määrityksen. Varmuuskopioinnin repopolut määritetään sovelluksen sisällä (Asetukset, Tallennus, Varmuuskopiopolut), ei ympäristömuuttujilla.
Ympäristömuuttujat¶
| Muuttuja | Vaadittu | Kuvaus |
|---|---|---|
APP_KEY |
Kyllä | 32-tavuinen heksadesimaalisalaisuus (64 heksamerkkiä), jota käytetään restic-repon salasanan johtamiseen. Luo komennolla openssl rand -hex 32. Pidä tämä turvassa: sen menettäminen tekee salatuista varmuuskopioista palautuskelvottomia. |
LIBVIRT_HOST |
Virtuaalikoneille ja ZFS-tietojoukoille | Unraid-isäntä, johon otetaan yhteys SSH:n yli VM-varmuuskopiointia varten (oletus host.docker.internal; malli esitäyttää LAN-IP-paikanvaraajan). Käytä Unraidin LAN-IP-osoitetta, vaadittu mukautetussa br0.x-verkossa. Käytössä myös ZFS-tietojoukkojen varmuuskopioissa (mallin kenttä Host SSH: Address); paikkamerkki 192.168.x.x lasketaan asettamattomaksi. |
LIBVIRT_SSH_PORT |
Ei | Isännän SSH-portti VM-varmuuskopiointiin (oletus 22). Mallin kenttä Host SSH: Port, myös ZFS-tietojoukoille. |
LIBVIRT_SSH_USER |
Ei | SSH-käyttäjä isännällä VM-varmuuskopiointiin (oletus root). Mallin kenttä Host SSH: User, myös ZFS-tietojoukoille. |
LIBVIRT_URI |
Ei | Täydellinen libvirt-yhteys-URI, jota käytetään sellaisenaan sen sijaan, että se rakennettaisiin yllä olevista kolmesta LIBVIRT_*-muuttujasta (jotka jätetään silloin huomiotta yhteysmerkkijonon osalta). Oletuksena asettamaton. Tarvitaan TrueNAS Scalessa, jonka libvirtd kuuntelee epästandardissa soketissa, jota rakennettu merkkijonomuoto ei pysty ilmaisemaan: qemu+ssh://<user>@<truenas-host>/system?socket=/run/truenas_libvirt/libvirt-sock. Katso TrueNAS Scale -osio tiedostosta docs/vm-backup-ssh-setup.md. Jos se on qemu+ssh://-URI, jokainen asettamaton muuttujista LIBVIRT_HOST, LIBVIRT_SSH_USER ja LIBVIRT_SSH_PORT otetaan siitä, myös BombVaultin omiin SSH-komentoihin (NVRAM-siirto, ZFS-tietojoukot). |
PORT |
Ei | HTTP-portti (oletus 3000; käytetään vain asetuksella HTTP_ONLY=true). |
HTTPS_PORT |
Ei | HTTPS-portti (oletus 3443; malli julkaisee sen 1:1, joten WebUI vastaa osoitteessa https://<ip>:3443). |
HTTP_ONLY |
Ei | Aseta true poistaaksesi itse allekirjoitetun HTTPS-kuuntelijan käytöstä ja tarjotaksesi vain selkeää HTTP:tä (käytettäväksi TLS:n päättävän käänteisen välityspalvelimen takana). |
BIND_HOST |
Ei | Osoite, jossa WebUI kuuntelee (oletus 0.0.0.0, kaikki liitännät). Jätä se asettamatta kontissa, jonka julkaistut portit tarvitsevat kaikki liitännät; 127.0.0.1 sopii ajoon Dockerin ulkopuolella. Healthcheck kysyy samasta osoitteesta. |
TRUSTED_PROXY |
Ei | Pilkuin erotellut osoitteet tai CIDR-alueet BombVaultin edessä olevalle käänteisproxylle (esimerkiksi 192.168.20.11 tai 10.0.0.0/8). Vain näistä hypyistä X-Forwarded-For uskotaan, ja kirjautumisjarru laskee silloin epäonnistumiset todellista asiakasta kohti sen sijaan, että kaikki proxyn takana menisivät samaan ämpäriin. Asettamatta (oletus) tarkoittaa, ettei kehenkään luoteta: ehdoitta uskottu otsake antaisi kenen tahansa valita oman ämpärinsä. |
HOST_SOURCE_ROOT |
Ei | Isäntäpolku, joka liitetään Host Datana (oletus /mnt). BombVault kääntää Dockerin raportoimat bind-liitosten lähteet poluiksi tämän liitoksen alle. Muuta vain, jos liitit eri isäntäjuuren. |
DATA_ROOT_SEGMENTS |
Ei | Pilkuin eroteltu lista polkusegmenttien nimistä, jotka merkitsevät bind-liitoksen lähteen varmuuskopiodataksi (oletus appdata, Unraidin /mnt/user/appdata/<container>-käytännön mukaisesti). Kontin bind-liitos valitaan automaattisesti varmuuskopioitavaksi, kun MIKÄ TAHANSA listatuista segmenteistä esiintyy täytenä polkusegmenttinä sen isäntälähteessä, esimerkiksi DATA_ROOT_SEGMENTS=appdata,config poimii myös .../config-liitoksen. Katso Varmuuskopiolähteen tunnistus muista, aina käytössä olevista tavoista, joilla kontin datakansio löydetään. |
PLATFORM |
Ei | Pakottaa alustan, jolla BombVault katsoo itsensä toimivan, sen sijaan että se tunnistaisi sen automaattisesti: unraid, generic tai truenas (oletuksena asettamaton: tunnistaa Unraidin automaattisesti koettelemalla sen dockerMan-merkkiä flash-liitoksen alta, muuten generic; tunnistamaton arvo palautuu myös arvoon generic, mistä kirjataan loki). Aseta se eksplisiittisesti yleisellä Docker-isännällä tai TrueNAS Scalessa sen sijaan, että luotat pelkkään Unraid-tunnistukseen. Yleinen compose-tiedosto tekee näin. Muuttaa appdata-varakäytäntöä, instanssien välisen palautuskohteen oletuksia sekä sitä, yritetäänkö Unraid-kohtaisia ilmoitus-/kumppanilisäosavaiheita ylipäätään (katso internal/platform). |
BOMBVAULT_SELF_CONTAINER |
Ei | Itse BombVault-kontin nimi, jotta se ei koskaan varmuuskopioi (ja siten pysäytä) itseään. |
BACKUP_MAX_HOURS |
Ei | Maksimimäärä kellonaikatunteja, jonka yksittäinen varmuuskopiointiajo saa pitää toimialuelukkoaan ennen kuin se pakotetaan peruutettavaksi (suoja, jotta jumittunut ajo ei voi tukkia toimialuetta ikuisesti). Tyhjä (oletus) käyttää arvoa 48. Nosta sitä hyvin suuria tai hitaita pilvivarmuuskopioita varten (ajo, joka peruutetaan katossa, epäonnistuu virheellä context deadline exceeded). Aseta 0 poistaaksesi katon kokonaan käytöstä. |
BACKUP_STALL_HOURS |
Ei | Tunnit, jotka varmuuskopio saa olla edistymättä lainkaan ennen kuin se peruutetaan. Tyhjä (oletus) käyttää arvoa 2; aseta 0, jotta jumiutumisen takia ei koskaan peruuteta. Tämä on kahdesta suojasta tarkempi ja yleensä se, joka laukeaa: se valvoo, tapahtuuko vielä jotain, eikä sitä, kuinka kauan ajo on kestänyt, joten hidas mutta terve monen teratavun varmuuskopio saa jatkaa rauhassa, kun taas vastaamattomaan jakoon jumittunut pysäytetään tunneissa eikä päivissä. 30 minuutin hiljaisuuden jälkeen lokiin kirjataan varoitus, ennen kuin mitään peruutetaan. Läpikäynti lasketaan edistymiseksi: restic ei kirjoita tavuakaan käydessään läpi suurta puuta, ja tätä vaihetta valvotaan sen tiedosto- ja tavusummien kautta eikä kirjoitettujen tavujen kautta. Muuttujat ovat toisistaan riippumattomia, ja BACKUP_MAX_HOURS rajaa edelleen itse varmuuskopion jälkeisiä vaiheita (säilytys, tilastot, etäkopio), joissa ei ole valvottavia laskureita. |
DB_DUMP_MAX_HOURS |
Ei | Tunnit, jotka yksi automaattinen tietokantavedos saa kestää ennen kuin se pysäytetään. Tyhjä (oletus) käyttää arvoa 6; sallitut arvot ovat 1...48, ja raja pidetään tunnin alle BACKUP_MAX_HOURS-arvon (puolessa siitä, jos se on alle kaksi tuntia), jotta pitkä vedos katkeaa omaan rajaansa ja raportoidaan sellaisena sen sijaan, että se kaataisi koko varmuuskopion. Vedos, joka ei enää edisty, pysäytetään aiemmin, BACKUP_STALL_HOURS-ajan jälkeen. Pysäytetty vedos epäonnistuu omana ajonaan ja kontin varmuuskopiointi jatkuu. Unraidissa lisää muuttuja BombVault-konttiin valinnalla Add another Path, Port, Variable. |
TZ |
Ei | Ajastimen aikavyöhyke (esimerkiksi Europe/Berlin). Jos sitä ei aseteta, kaikki ajastukset toimivat UTC-ajassa: klo 02:30 asetettu ajastus käynnistyy silloin klo 02:30 UTC eikä paikallisen kellon mukaan. Unraidissa tätä ei aseteta itse: järjestelmä välittää oman aikavyöhykkeensä jokaiseen säilöön. Käynnistysloki kertoo, mihin vyöhykkeeseen asetus ratkesi. Kesäaikaa käyttävä vyöhyke ohittaa keväällä yhden ajon ja ajaa syksyllä yhden kahdesti, kun taas UTC ei tee kumpaakaan mutta siirtyy kahdesti vuodessa tunnin verran suhteessa kelloosi. |
Liitokset¶
Liitä Docker-soketti, flash (/boot) ja Host Data -juuri (/mnt) kuten CA-mallissa on näytetty. Varmuuskopioinnin lähteet ja kohteet asuvat molemmat Host Datan alla, ja se liitetään slave-tilassa, joten etäjako, joka liittyy kontin käynnistymisen jälkeen (esimerkiksi kohtaan /mnt/remotes), tulee näkyviin ilman uudelleenkäynnistystä.
ZFS-tietojoukkojen varmuuskopiot tarvitsevat myös tämän tilan: isäntä liittää tietojoukon tilannevedoksen vasta sen jälkeen, kun kontti on käynnistynyt. Katso ZFS-tietojoukot.
Varmuuskopioinnin repopolut ovat oletuksena /mnt/user/bombvault/{container,vms,flash,config,files,zfs}, luotuina ensimmäisen varmuuskopion yhteydessä. Vaihda sijaintia milloin tahansa kohdassa Asetukset, Tallennus, Varmuuskopiopolut. Jokaisessa polkukentässä on myös sisäinen Paikallinen / Etä -kytkin: polku voi olla paikallisen kansion sijaan restic-etärepositorio (s3:..., rest:..., sftp:..., rclone:...), jolloin varmuuskopio menee suoraan sinne ilman erillistä paikallista kopiota; katso Etäsijaintiset ensisijaiset arkistot.
Isäntäintegraation tarkistus
Avaa /spike verkkokäyttöliittymässä kontin käynnistyttyä. Se koettaa jokaista liitosta ja komentorivityökalua (Docker-soketti, libvirt, restic, qemu-img, rclone) ja raportoi puuttuvat palaset.
Varmuuskopion lähteiden tunnistus¶
Kunkin kontin kohdalla BombVault valitsee itse, mitkä bind-liitokset ja nimetyt taltiot varmuuskopioidaan. Polku otetaan mukaan heti, kun jokin seuraavista pätee (tuloksen voi aina ohittaa konttikohtaisesti sen Varmuuskopioitavat kansiot -osiossa):
- Osuma datajuuren osaan: liitoksen isäntälähde sisältää jonkin
DATA_ROOT_SEGMENTS-osista täytenä polun osana (oletuksena vainappdata). - Nimetyt Docker-taltiot otetaan aina mukaan, koska niillä ei ole kertakäyttöistä vastinetta eikä siten mitään suodatettavaa, mutta vain silloin, kun taltion todellinen tallennuspolku isännässä on itse tavoitettavissa Host Data -liitoksen kautta, aivan kuten mikä tahansa muu isäntäpolku, jonka BombVault varmuuskopioi. Paikallisten taltioiden oletusajuri sijoittaa taltion demonin oman datajuuren alle, siis polkuun
/var/lib/docker/volumes/<nimi>/_data, ellei sitä ole muutettu (tarkista komennolladocker info -f '{{.DockerRootDir}}'). Tuo paikka EI kuulu siihen kapeaan, yhden hakemiston Host Data -liitokseen, jota yleinendocker-compose.ymloletuksena käyttää. Tavoittamaton taltio ohitetaan äänettömästi, se ei ole virhe. Jotta nimetyt taltiot todella varmuuskopioituvat yleisessä isännässä, osoita Host Data (jaHOST_SOURCE_ROOT) yhteiseen ylempään hakemistoon, joka kattaa myös Dockerin datajuuren: kompromissi on kuvattu compose-tiedoston Host Data -kommentissa (Unraid kiertää tämän liittämällä samasta syystä koko/mnt-hakemiston, oman ylimmän tason yleiskäytäntönsä). - Docker Composen projektihakemisto: jos kontissa on vakiotunniste
com.docker.compose.project.working_dir(jonkadocker compose upasettaa automaattisesti), myös tuo hakemisto lisätään riippumatta siitä, osuiko jokin liitos datajuuren osaan. - Ohitus tunnisteella
bombvault.data: aseta konttiin tunnistebombvault.data=true, niin KAIKKI sen bind-liitokset otetaan mukaan. Tämä on tarkoitettu kokoonpanolle, jota kumpikaan yllä olevista käytännöistä ei nappaa (esimerkiksi yksittäinen liitos/srv/plex/configilman Compose-projektia). Mikä tahansa ei-tyhjä arvo paitsifalselasketaan todeksi; puuttuva tunniste taibombvault.data=falseei muuta mitään. - Tunniste
bombvault.dbdump: aseta kontillebombvault.dbdump=false, niin sen automaattinen tietokantavedos kytkeytyy pois (0,nojaofftekevät saman), tai nimeä moottori (postgres,mysql,mariadb), jolloin vedos otetaan kontista, jota BombVault ei itse tunnista. Tunniste voittaa kontin kortilla olevan kytkimen, joka on Unraidissa tavallinen tapa.
Turvallisuusmalli¶
Root-tasoinen isännän hallinta
Docker-soketin kautta BombVault voi pysäyttää, poistaa ja luoda uudelleen kontteja sekä lukea ja kirjoittaa appdataa, ja VM-varmuuskopiointia varten se kirjautuu isäntään SSH:n yli (qemu+ssh://, oletuksena root) ajaakseen virsh-komennon. Kuka tahansa, joka pääsee sen verkkokäyttöliittymään, hallitsee käytännössä isäntää root-oikeuksin.
- Valinnainen salasanasuojaus (Asetukset, Turvallisuus): aseta salasana vaatiaksesi kirjautumisen, tyhjennä se poistaaksesi käytöstä. Oletuksena pois päältä luotetussa lähiverkossa käytettäväksi. Salasana tallennetaan Argon2id:llä arvon päälle, joka on pippuroitu
APP_KEY:llä, joten kopioitu/configon ilman avainta arvoton ja avaimen kanssa hidas murtaa. Uusi salasana vaatii vähintään 12 merkkiä; olemassa oleva lyhyempi toimii, kunnes se vaihdetaan. Istunnot on allekirjoitettu (HMAC johdettuAPP_KEY:stä) ja salasanan vaihto mitätöi ne; kirjautumiset on rajattu viiteen epäonnistumiseen minuutissa asiakasta kohti. - Kaksivaiheinen tunnistautuminen (Asetukset): aikakoodi todennussovelluksesta salasanan lisäksi sekä kahdeksan kertakäyttöistä palautuskoodia, jotka annetaan kerran käyttöönoton yhteydessä. Jaettu salaisuus tallennetaan
APP_KEY:llä salattuna, ja poiskytkentä vaatii voimassa olevan koodin. - Pääsyavaimet (WebAuthn) ovat omalla kortillaan heti kun salasana on asetettu, salasanan rinnalla eivätkä koskaan sen sijaan, joten kaikkien pääsyavainten poistaminen ei lukitse ketään ulos. Ne tarvitsevat oikean verkkotunnuksen ja varmenteen, johon selain luottaa. Oletusosoite
https://<ip>:3443on juuri sellainen, jonka WebAuthn hylkää, ja kortti kertoo sen sen sijaan, että tarjoaisi painikkeen, joka epäonnistuu. - Muutokset vaativat JSONin. Jotakin muuttavan pyynnön on lähetettävä
Content-Type: application/json, eikä selain saa merkitä sitä sivustojen väliseksi (cross-site), joten toisen sivuston sivu ei voi saada selaintasi muuttamaan asetuksia lähiverkon osoitteessa. Rajapintaa ohjaava skripti lähettää tämän otsakkeen; kaikki muu hylätään koodilla415. - Koska portti on käyttöön otettava, kun se on asettamatta, koko käyttöliittymä ja rajapinta (mukaan lukien etäsijainnin määritys, peukalointitestireitit ja palautuspaketti) ovat kenen tahansa tavoitettavissa, joka pääsee porttiin. Ota portti käyttöön heti kun käytät etäsijaintia, muuttumattomia varmuuskopioita tai salausta.
- Aja BombVaultia vain luotetussa, altistamattomassa verkossa. Etäkäyttöä varten sijoita se käänteisen välityspalvelimen taakse, joka lisää todennuksen ja TLS:n. Vastaukset kantavat perustason turvaotsikot (CSP,
nosniff,X-Frame-Options,Referrer-Policy). - Käänteisproxyn takana jokainen pyyntö kantaa proxyn osoitetta, joten ilman
TRUSTED_PROXY-asetusta jarru laskee kaikki asiakkaat samaan ämpäriin ja hyökkääjän epäonnistumiset lukitsevat myös sinut ulos. Nimeä proxyTRUSTED_PROXY-asetuksessa, niin laskenta palaa asiakaskohtaiseksi. - BombVaultin edessä olevan käänteisen välityspalvelimen on välitettävä otsake
AuthorizationtaiX-API-Keypolkuun/mcpeikä se saa puskuroida vastauksia, muuten avustajat eivät saa yhteyttä. Katso MCP-palvelin. - MCP-päätepiste
/mcpvastaa404, kunnes avain on olemassa tai OAuth-kirjautuminen on otettu käyttöön, ja se pyytää jokaiselta asiakkaalta sen avainta tai tunnusta myös silloin, kun kirjautumissalasana on pois päältä; mikään osoite ei ole poikkeus, ei edeslocalhost. Siinä ei ole palautus- eikä poistotyökaluja, ja kokoonpanovarmuuskopion palauttaminen peruuttaa kaikki avaimet. Katso MCP-palvelin. - Asetuksella
HTTP_ONLY=trueistuntoeväste menettääSecure-lippunsa (sen on pakko, jotta se toimisi selkeän HTTP:n yli), joten ota salasana käyttöön TLS:n päättävän välityspalvelimen takana vain jos luottamuksellisuudella on väliä. - VM-varmuuskopioinnin SSH-yhteys luottaa isäntäavaimeen ensimmäisellä yhteydellä (TOFU) ja kiinnittää sen sen jälkeen. Vahvista isännän avain erillistä kanavaa pitkin, jos kontti-isäntä-reittisi ei ole luotettu.
- Varmuuskopiot ovat resticin salaamia, kun salaus on käytössä (Asetukset; oletuksena päällä), avaimen ollessa johdettuna
APP_KEY:stä.
MCP-palvelin¶
MCP-palvelin ei tarvitse ympäristömuuttujaa. Otat sen käyttöön luomalla avaimen kohdassa Asetukset, Integraatiot, MCP-palvelin, ja se vastaa polussa /mcp samassa portissa kuin verkkokäyttöliittymä (esimerkiksi https://192.168.1.10:3443/mcp). Ilman aktiivista avainta se polku vastaa 404. Asiakasohjelmat, varmenteet ja rajat kuvataan sivulla MCP-palvelin.
VM-varmuuskopiointi SSH:n yli¶
BombVault varmuuskopioi KVM/libvirt-virtuaalikoneet liittämättä yhtäkään libvirt-polkua. Se ajaa virsh-komennon isännällä SSH:n yli (qemu+ssh://), joten se ei voi koskaan vaikuttaa isäntäsi VM Manageriin.
Isännän libvirt-soketin liittäminen konttiin on Unraidissa hauras ratkaisu: VM Manager omistaa nuo polut, ja "Enable VMs" -asetuksen vaihtaminen voi jättää libvirtin tilaan, jossa se ei käynnisty. SSH-avain antaa root-oikeudet isäntään, eli saman luottamustason kuin Docker-soketti, jota BombVault jo käyttää.
Pikamääritys:
- Asetukset, Integraatiot, Palvelimen SSH: kopioi näytetty julkinen avain.
- Lisää se Unraidin tiedostoon
/root/.ssh/authorized_keys(myös flashiin tallennettuna, jotta se säilyy uudelleenkäynnistysten yli). - Napsauta Testaa yhteys.
Malli lisää --add-host=host.docker.internal:host-gateway, jotta kontti tavoittaa isännän. Aseta LIBVIRT_HOST Unraidin LAN-IP-osoitteeseesi, jos tuo nimi ei ratkea (esimerkiksi kun kontti pyörii mukautetussa br0.x-verkossa). Jos vaihdoit Unraidin SSH-porttia, aseta LIBVIRT_SSH_PORT vastaamaan. Live-tilannevedokset tarvitsevat lisäksi qemu guest agentin VM:ssä ja levyn sijainniksi /mnt/cache (ei /mnt/user).
Täydellinen VM-määritys- ja verkko-opas
Täydellinen vaihe vaiheelta -opas (SSH:n käyttöönotto, pysyvä avaimen valtuutus, mukautetun verkon ja VLAN:n reititys, VM-kohtainen menetelmä ja isäntäpuolen vianmääritys) sijaitsee osoitteessa docs/vm-backup-ssh-setup.md GitHubissa.
Etäsijainnin määritys¶
Määritä etäreplika Asetukset, Etä -sivulla. Katso Etäsijainti ja palautus koko työnkulkua varten (muuttumaton/append-only, peukalointitestaus ja DR-harjoitukset). Lyhyesti:
- Taustajärjestelmät: SMB/CIFS ja NFS (liitä jako ja osoita varmuuskopiopolku siihen), natiivit restic-taustajärjestelmät ilman rclonea (
s3:...,rest:http://host:8000/repo,sftp:user@host:/repo) tai mikä tahansa rclone-etäsijainti (rclone:<remote>:<bucket>/path). Backblaze B2:lla ei ole tässä omaa taustajärjestelmää: siihen päästään sen S3-päätepisteen kautta (s3:https://s3.<region>.backblazeb2.com/<bucket>/<path>), ja avaintunnus ja sovellusavain syötetään S3-tunnuksina. - Jaetut pilvitunnistetiedot tallennetaan salattuina kohdassa Asetukset, Pilvipääsy, Jaetut pilvitunnistetiedot.
- SSH-kohteet eivät vaadi mitään asennettavaksi vastapuolelle.
sftp:tarvitsee vain SSH-palvelimen. Lisää julkinen avain kohdasta Asetukset, Integraatiot, Palvelimen SSH (myös tiedostossa/config/ssh/id_ed25519.pub) kohdekäyttäjän tiedostoon~/.ssh/authorized_keys. - Etäkopio: BombVault replikoi uudet tilannevedokset
restic copy-komennolla parhaan yrityksen periaatteella (yleensä paikallisen) ensisijaisen repon lisäksi. Jokaisella toimialueella on oma etäaikataulunsa sekä Replikoi nyt -painike. - Useita etäkohteita per toimialue: jokainen toimialue voi replikoitua useaan etäkohteeseen kerralla. Lisää lisäkohteita kohtaan Asetukset, Etä, kukin omalla repositoriollaan, S3-tallennusluokallaan, append-only-lipullaan, säilytyksellään ja kasvubudjetillaan; ne kaikki replikoituvat kyseisen toimialueen etäaikataulun mukaan. Olemassa oleva yksittäinen etämääritys siirretään ensimmäiseksi kohteeksi.
- Kohteet: etäkohteet määritetään kerran kohdassa Asetukset, Etä, Kohteet, ohjatulla toiminnolla, joka listaa jokaisen tuetun palvelun. Katso Kohteet.
- Sijoittelu per kohde: jokaisella kontilla, virtuaalikoneella ja kansiojoukolla on Paikallinen ja ne etäkohteet, jotka saavat sen varmuuskopiot, päälle sytytettyinä. Asetukset, Tallennus, Sijoittelun oletukset asettaa tämän toimialueittain kohteille, joilla ei ole omaa valintaa. Katso Sijoittelu per kohde.
- Säilytys lähdekohtaisesti: sekä paikallinen että etäkäytäntö asuvat kohdassa Asetukset, Säilytys (jätä etäkäytäntö pelkiksi nolliksi, jotta etätilannevedoksia ei koskaan karsita automaattisesti). Korteissa Paikallinen säilytys ja Etäsäilytys on kummassakin Säilytyssäännöt lähteittäin, joilla konteille, virtuaalikoneille, flashille, kansioille, ZFS:lle tai omalle varmuuskopiolle annetaan omat säilytyssäännöt, sekä paikallisille varmuuskopioille että etärepolle. Lähde ilman omia sääntöjä noudattaa yhteisiä, ja säilytys jokaisen varmuuskopion jälkeen, etäkopio, käsin tehty karsinta ja säilytyksen esikatselu käyttävät kaikki käsiteltävän lähteen sääntöjä. Lisäetäkohteet pitävät säännöt, jotka niille on asetettu kohdassa Asetukset, Etä.
- Kaistanleveyden rajat: rajoita resticin lähetys-/latausnopeutta kohdassa Asetukset, Etä.
- Suoratoisto ensin: valitse kohdassa Asetukset, Etä mediapalvelimet (Plex, Jellyfin ja Emby on esivalittu levykuvan nimen mukaan), lähetysnopeus, josta alkaen palvelin lasketaan suoratoistavaksi, lähetysraja suoratoiston aikana ja kuinka kauan suoratoiston jälkeen tavallinen raja palaa.
- Kylmä- ja arkistotallennusluokka (S3): natiiville S3-etärepolle valitse palautuksesta luettava taso (Standard, Standard-IA, One Zone-IA, Intelligent-Tiering, Glacier Instant Retrieval). rclone-etäsijainnit asettavat luokkansa rclone-määrityksessä.
- Ensisijainen etärepo paikallisen sijaan: toimialueen varmuuskopiopolku voi itse olla jokin yllä olevista taustajärjestelmistä, ilman paikallista kopiota ja ilman replikointivaihetta. Sisäinen Paikallinen/Etä-kytkin ja sen turva-asetukset (kaistanleveys, append-only, kasvubudjetti) kuvataan kohdassa Etäsijaintiset ensisijaiset arkistot.
Poikkeamat¶
Poikkeamien tunnistus asetetaan kortissa Poikkeamat kohdassa Asetukset, Eheys. Jokainen säädin tallentuu heti, kun muutat sitä, ja kytkimen alla olevat kolme ovat piilossa, kun tunnistus on pois päältä.
| Asetus | Oletus | Mitä se tekee |
|---|---|---|
| Tunnista poikkeamat | Päällä | Vertaa jokaista varmuuskopiota kohteen omaan historiaan. Pois päältä mitään uutta ei tarkisteta ja kohta Poikkeamat poistuu sivupalkista; kortti linkittää yhä aiempiin havaintoihin. |
| Herkkyys | Tasapainoinen | Tiukka ilmoittaa pienemmistäkin muutoksista, Salliva vain suurista. |
| Lähetä ilmoitus, kun kyseessä on | Vain kriittiset havainnot | Alin vakavuus, joka lähettää viestin kohdassa Ilmoitukset määritettyjen kanavien kautta. Toistuvasti epäonnistuneet varmuuskopiot ja vedokset sekä epäonnistuneet ajastetut palautustarkistukset lähettävät jo oman viestinsä, eikä niitä lähetetä kahdesti. |
| Säilytä vanhat varmuuskopiot, kun lähde kutistuu jyrkästi tai kirjoitetaan uudelleen | Päällä | Niin kauan kuin kohteella on avoin havainto lähes tyhjästä lähteestä, voimakkaasta kutistumisesta tai suurimman osan datasta uudelleentallennuksesta, säilytys ja siivous jättävät kohteen vanhat varmuuskopiot rauhaan. Kuittaa havainto tai merkitse se odotetuksi vapauttaaksesi ne. |
Jokaisella kohteella voi olla oma herkkyys ja oma ilmoitusminimi. Aseta ne Poikkeamat-sivulla, jossa kohteella, jolla on avoimia löydöksiä, ne ovat kortin kohdassa Valvonta, ja muut kohteet avaavat ne kortilta Ei mitään avoinna, tai kohteen omassa paneelissa: kontin kansio-osiossa ja virtuaalikoneen asetuksissa (molemmat lisätilassa), kansiojoukon kansioeditorissa sekä sivuilla Flash ja Itsevarmuuskopio. ZFS-kohteella ne ovat kohteen muokkaimessa ZFS-sivulla ja koskevat puun jokaista tietojoukkoa.
Siirrettävät asetukset (vienti ja tuonti)¶
Vie / tuo asetukset -kortti Asetukset, Järjestelmä -sivulla kirjoittaa koko BombVault-kokoonpanosi (toimialueasetukset, etäkohteet, aikataulut, säilytys, ilmoitukset) siirrettävään JSON-tiedostoon, jonka voit tuoda toiseen instanssiin, joten uuteen laatikkoon siirtyminen tai kokoonpanon kloonaus ei tarkoita kaiken syöttämistä uudelleen käsin. Tuonti näyttää esikatselun ja pyytää vahvistusta, eikä se koskaan kosketa varmuuskopiodataasi tai historiaasi.
Vienti voi sisältää tunnuksia
Valitset itse, sisällytetäänkö etä-, ilmoitus- ja MQTT-välittäjän tunnukset tiedostoon. Tunnusten kanssa vienti on yhtä arkaluontoinen kuin palautuspakettisi, joten säilytä se turvallisessa paikassa. Ilman niitä tiedosto sisältää vain salaamattomat asetukset.