מחוץ לאתר והתאוששות¶
גיבויים מקומיים מגנים עליך מפני container אבוד או עדכון גרוע. שכפול מחוץ לאתר וערכת שחזור בדוקה מגנים עליך מפני כל התיבה, כופרה, או שריפה. עמוד זה מכסה שכפול מחוץ לאתר, הפיכת העותק הזה לחסין-חבלה, הוכחה שאתה יכול לשחזר, והתאוששות כאשר BombVault עצמה איננה.
שכפול מחוץ לאתר¶
שמור על הגיבוי המקומי המהיר והוסף רפליקה אחת או יותר מחוץ לאתר. קבע מאגר לכל דומיין בלשונית הגדרות, מחוץ לאתר. BombVault משכפלת שם תמונות מצב חדשות עם restic copy על בסיס מאמץ-מיטבי, כך שתקלה מחוץ לאתר לעולם אינה מכשילה את הגיבוי המקומי. המאגר המקומי נשאר הראשי.
- מספר יעדים מחוץ לאתר לכל דומיין. כל דומיין (containers, VMs, flash, config וקבוצות קבצים) יכול לשכפל למספר יעדים מחוץ לאתר בבת אחת, לא רק לאחד, כך שתוכל לשמור, למשל, rest-server בתיבה של חבר ו-S3 bucket במקביל. הוסף יעדים נוספים ב-הגדרות, מחוץ לאתר, כל אחד עם מאגר משלו, מחלקת אחסון S3, דגל append-only, שמירה ותקציב גדילה. הגדרת מחוץ לאתר יחידה קיימת מועברת ללא שינוי כיעד הראשון, וכל יעד של דומיין משוכפל בלוח הזמנים מחוץ לאתר של אותו דומיין.
- לוח זמנים מחוץ לאתר לכל דומיין (נערך לצד כל לוח זמנים אחר ב-הגדרות, לוחות זמנים): השאר אותו ריק כדי לשכפל לאחר כל גיבוי מקומי, או קבע קצב (למשל
weekly Sun 03:00) כדי לשלוח מחוץ לאתר בתדירות נמוכה יותר מהגיבוי המקומי. כפתור שכפל עכשיו מכסה הרצות לפי דרישה. - שמירה מחוץ לאתר חיה ב-הגדרות, מחוץ לאתר כך שתוכל לשמור עותקים מחוץ לאתר לזמן ארוך יותר כארכיון. השאר את המדיניות אפס-לגמרי כדי לעולם לא לגזום אוטומטית תמונות מצב מחוץ לאתר.
- מגבלות רוחב פס (הגדרות, מחוץ לאתר) מגבילות את קצב ההעלאה/הורדה של restic כך שהשכפול לא ירווה את ה-WAN שלך.
- מחוון שכפול מראה איזה דומיין משכפל בזמן שהוא רץ (בעמוד שלו ובלוח הבקרה). זהו מחוון פעיל, לא פס אחוזים, מכיוון ש-
restic copyאינו חושף התקדמות קריאה-במכונה.
שחזר ישירות ממחוץ לאתר
בכל דפדפן גיבויים יש מתג מקומי / מחוץ לאתר, כך שאם מאגר מקומי אבד או פגום אתה יכול לרשום ולשחזר ישירות מהרפליקה מחוץ לאתר. המחיקה היא לכל מקור: הסרת גיבוי משפיעה רק על העותק שאתה צופה בו.
מחוץ לאתר בלתי-ניתן-לשינוי (append-only)¶
סמן מאגר מחוץ לאתר כ-append-only כך שכופרה, או מארח שנפרץ, אינם יכולים למחוק או לשכתב את הגיבויים שלך. הצד הרחוק (restic/rest-server הרץ במצב --append-only) אוכף זאת. BombVault רק מאמתת זאת ולעולם אינה מציגה ירוק על טענת תצורה בלבד.
אשף הגדרת מחוץ לאתר המודרכת מוליך אותך מבחירת backend (rest-server / rclone / S3) דרך קטע פריסה מוכן-להדבקה של rest-server, בדיקת חיבור, מתג הבלתי-ניתן-לשינוי (שמריץ את בדיקת החבלה מיד) ואסטרטגיית שמירה, כך שמחוץ לאתר append-only נגיש ללא עריכת תצורות ידנית.
מאגרים בלתי-ניתנים-לשינוי לעולם אינם נגזמים מהתיבה הזו
מחוץ לאתר בלתי-ניתן-לשינוי בכוונה לעולם אינו גוזם תמונות מצב ישנות. קבע לו התראת תקציב-גדילה כך שתקבל התראה לפני שגודל המאגר בורח.
בדיקת חבלה¶
BombVault מוכיחה מעת לעת את ערבות ה-append-only על ידי ניסיון מחיקה בפועל מול המאגר מחוץ לאתר, המכוון לאובייקט לא-קיים:
- סירוב פירושו מוגן.
- קבלה פירושה לא מוגן.
- תוצאה בלתי-חד-משמעית (שרת בלתי-נגיש, שגיאת אימות) לעולם אינה הופכת את הפסק המאוחסן.
מהפך אמיתי ממוגן-ללא-מוגן מפעיל התראה יחידה.
תרגולי DR¶
BombVault מציעה שתי רמות הוכחה שהגיבויים שלך באמת ניתנים לשחזור, לא רק נוכחים.
- תרגולי אימות-שחזור (מקומי). BombVault מריצה מעת לעת
restic check --read-data-subset(מוגבל, לעולם לא שחזור מלא ממלא-דיסק) ומציגה תג אומת לאחרונה כניתן לשחזור לכל דומיין. הקצב חי ב-הגדרות, לוחות זמנים; התג ב-הגדרות, שלמות. - תרגולי DR (מחוץ לאתר). BombVault משחזרת יעד אמיתי מהמאגר מחוץ לאתר לתוך ארגז חול חד-פעמי, מאמתת אותו קובץ-אחר-קובץ ובית-אחר-בית, ואז מנקה. זה מוכיח שאתה יכול להתאושש ממחוץ לאתר, לא רק שהמאגר עונה.
כרטיס-הניקוד להגנה מפני כופרה בלוח הבקרה מגלגל זאת לעמדה ירוקה / כתומה / אדומה לכל דומיין, עם רשימת בדיקה עם חותמת גיל (מחוץ לאתר מוגדר, append-only מאומת, שכפול עדכני, תרגול שחזור עבר, הצפנה מופעלת, אסטרטגיית גיזום מוגדרת). כל שורה אדומה מקשרת עמוק לתיקון, והכרטיס הופך לירוק רק על עובדות מאומתות.
לוח בקרה של מקבל (הצד המקבל)¶
כל מה שלמעלה הוא הצד השולח. בתיבה שמקבלת עותקים בלתי-ניתנים-לשינוי מחוץ לאתר מ-BombVault אחר, לוח הבקרה של המקבל נותן לך ניטור עצמאי לקריאה בלבד של המאגרים האלה על חומרת הקבלה, כך שכשל שקט בקצה הרחוק אינו נותר בלתי-מורגש.
הפעל את מתג מקבל בהגדרות כדי לחשוף לשונית מקבל. הוא כבוי כברירת מחדל; הפעל אותו רק בתיבה שבאמת מקבלת גיבויים בלתי-ניתנים-לשינוי מחוץ לאתר. לאחר מכן רשום מאגר שהתקבל (לקריאה בלבד, נפתח עם המפתח של המופע השולח) כדי לקבל:
- מלאי תמונות מצב מקובץ לפי מקור, כך שתוכל לראות בדיוק אילו containers, VMs וקבוצות קבצים נחתו.
- התקבל-לאחרונה לכל מקור, כך שתדע כמה טרי כל אחד.
restic checkעצמאי הרץ על חומרת הקבלה, כך שהשלמות מאומתת היכן שהנתונים באמת יושבים, לא רק אצל השולח.- מפסק מת: התראה כאשר מקור מפסיק לשלוח בתוך חלון שאתה קובע.
- התראות שלמות: התראה כאשר בדיקה בצד הקבלה נכשלת.
המקבל הוא לקריאה בלבד באופן מחמיר. הוא לעולם אינו כותב למאגר שהתקבל, כך שהוא לעולם אינו יכול לשבור את ערבות ה-append-only שהשולח מסתמך עליה.
התאוששות מודרכת¶
לשונית התאוששות ייעודית מוליכה התקנה טרייה או בנויה-מחדש דרך מקרה האסון, במקום אחד:
- משחזרת קודם את ההגדרות של BombVault עצמה, כך שנתיבי הגיבוי, היעדים מחוץ לאתר ופרטי ההתחברות שיתר הזרימה זקוקה להם מגיעים מלאים מראש (מיושמים דרך הפעלה-עצמית מחדש מעל ה-Docker socket, כך שמסד נתוני ההגדרות הפעיל לעולם אינו נדרס תחת handle פתוח).
- בודקת ש-BombVault יכולה לקרוא את הגיבויים שלך (מלכוד מפתח ההצפנה מלפנים).
- מאפשרת לך להצביע על המאגר הקיים שלך (מקומי או מחוץ לאתר).
- מגלה את ה-containers, VMs וקבוצות הקבצים המאוחסנים בו.
- משחזרת את כולם (מושארים עצורים, כך שאתה מפעיל אותם בכוונה), עם ערכת השחזור שלך במרחק לחיצה אחת.
מעבר מתוכנן מול אסון
התאוששות מודרכת משחזרת את ההגדרות של BombVault עצמה מגיבוי. למעבר מתוכנן לתיבה חדשה, אתה יכול במקום זאת לשאת את התצורה שלך ישירות עם כרטיס ייצוא וייבוא הגדרות (קובץ JSON נייד). ראה הגדרות.
שחזור ממאגר BombVault אחר¶
כרטיס נפרד בלשונית התאוששות פותח את המאגר של מופע BombVault אחר (שיתוף מעוגן תחת /mnt, או כתובת URL מרוחקת) עם ה-APP_KEY של אותו מופע, ב-session חד-פעמי לקריאה בלבד. עיין ב-containers, VMs וקבוצות הקבצים המאוחסנים שם, בחר תמונת מצב ושחזר אותה, והאובייקט המשוחזר הופך ל-container, VM או קבוצת קבצים מקומיים רגילים. שום דבר לעולם אינו נכתב למאגר האחר, והגדרות הגיבוי שלך נשארות ללא נגיעה (ה-session חי בזיכרון ופג בעצמו). העברת container משרת A לשרת B כבר אינה אומרת להצביע מחדש את הגדרות המאגר שלך ולהחזיר אותן אחר כך. פדרציה חיה משרת-לשרת מחוץ להיקף במפורש; זו משיכה חד-פעמית מכוונת.
ערכת שחזור מפתח ההצפנה¶
זהו החלק שהופך התאוששות מאסון לאפשרית גם כשאין BombVault פועלת.
לחיצה אחת מורידה את המפתח הראשי, את סיסמת ה-restic הנגזרת, ואת מיקומי המאגר והפקודות המדויקים, כך שאתה יכול לשחזר ישירות עם ה-restic CLI בכל מכונה. תזכורת בלוח הבקרה נודנקת עד שאחסנת אותה.
אחסן את ערכת השחזור מחוץ לשרת
הערכה מכילה את הסוד שמפענח את הגיבויים שלך. שמור אותה במקום בטוח ונפרד מהשרת (מנהל סיסמאות, עותק מודפס בכספת). אם תאבד גם את BombVault וגם את APP_KEY ללא ערכת שחזור, הגיבויים המוצפנים שלך אינם ניתנים לשחזור.
מכיוון שהגדרות השחזור חיות בתוך כל מאגר (<repo>/def, <repo>/vm-def), תיקיית מאגר מועתקת עצמאית לחלוטין, כך שהערכה בתוספת המאגר הם כל מה שנדרש לשחזור bare-metal.