Przejdź do treści

Funkcje

BombVault jest domyślnie prosty i głęboki, gdy tego potrzebujesz. Interfejs pokazuje tylko rzeczy podstawowe, dopóki nie przełączysz przełącznika Prosty / Zaawansowany. Ta strona grupuje pełny zestaw funkcji.

Zakres kopii zapasowej

Co Co jest zapisywane
Kontenery Docker Katalog appdata wraz z definicją kontenera (obraz, zmienne środowiskowe, porty, etykiety, wolumeny).
Maszyny wirtualne KVM / libvirt Obraz(y) dysku VM, definicja XML oraz pamięć UEFI NVRAM (płynne wyłączenie lub migawka na żywo, przez SSH). Migawki na żywo automatycznie wracają do płynnej kopii, jeśli migawki nie da się utworzyć, więc kopia VM nigdy po prostu nie kończy się błędem.
Flash Unraid Cały nośnik USB flash (/boot): system operacyjny, licencja, konfiguracja macierzy, udziały, sieć i konfiguracja wtyczek. Przywracanie to pobranie pliku .zip za jednym kliknięciem i nigdy nie nadpisuje działającego flash.
Konfiguracja aplikacji Własny katalog /config BombVault (baza ustawień, poświadczenia poza siedzibą, para kluczy SSH libvirt), migawkowany za pomocą SQLite VACUUM INTO, więc baza danych w trybie WAL nigdy nie jest przechwytywana w trakcie zapisu. Przywracany przez samodzielny restart, więc działająca baza danych nigdy nie jest nadpisywana pod otwartym uchwytem.
Pliki i foldery Nazwane zestawy plików: dowolny folder na serwerze (udział, Twoje dokumenty, biblioteka zdjęć), każdy z opcjonalnymi wzorcami wykluczeń per zestaw. Pełna równorzędność z pozostałymi domenami (harmonogramy, przechowywanie, kopia poza siedzibą, kontrole integralności i próby przywracania).

Przywracanie

  • Pełne przywracanie za jednym kliknięciem. Wybierz migawkę, kliknij Przywróć. Gotowe.
  • Przywracanie z kopii lokalnej lub poza siedzibą. Każda przeglądarka kopii ma przełącznik Lokalne / Poza siedzibą, więc jeśli repozytorium lokalne zostanie utracone lub uszkodzone, możesz wylistować i przywrócić prosto z repliki poza siedzibą. Usuwanie działa per źródło: usunięcie kopii dotyczy tylko oglądanej właśnie kopii.
  • Kontenery są automatycznie reinstalowane. Definicja kontenera jest odtwarzana względem Docker API, więc kontener pojawia się ponownie w zakładce Docker w Unraid dokładnie tak, jak był.
  • Maszyny wirtualne są automatycznie odtwarzane. XML jest ponownie importowany przez SSH, więc VM pojawia się ponownie w VM Manager z ponownie podpiętym dyskiem i pamięcią UEFI NVRAM, nawet po usunięciu VM. Odkryj kopie zapasowe odbudowuje wpis, który zniknął całkowicie (na przykład po świeżej instalacji).
  • Przywracanie pojedyncze. Przywróć jeden kontener, jedną VM lub jeden zestaw plików bez naruszania pozostałych.
  • Przywracanie flash to pobranie pliku .zip. Strumieniuje się do Twojej przeglądarki jako flash-<id>.zip, gotowy do wrzucenia do kreatora USB Unraid. Działający /boot nigdy nie jest naruszany.
  • Zaplanowany eksport zip flash. Po każdej kopii flash opcjonalnie zapisz migawkę jako zwykły .zip do wybranego przez Ciebie folderu (pojedynczy nadpisywany flash-latest.zip lub przetaczana historia). Skieruj go na folder Syncthing lub rclone, aby Twoja kopia rozruchowego USB automatycznie opuszczała serwer.
  • Kontrola konfliktów przed startem. Zanim cokolwiek zostanie zatrzymane lub usunięte, przywracanie weryfikuje, czy statyczny IP kontenera oraz opublikowane porty hosta są wolne, i przerywa działanie z czytelnym komunikatem zamiast pozostawiać niedokończone przywracanie.
  • Przywracanie na poziomie plików. Rozwiń Pliki w migawce kontenera, filtruj, zaznacz dowolną liczbę plików i folderów, a następnie przywróć wybór w miejscu lub do wybranego przez Ciebie folderu.
  • Przywracanie zestawu plików. Przywróć migawkę zestawu plików w miejscu (po wyraźnym potwierdzeniu) lub do wybranego przez Ciebie folderu, nigdy po cichu. Przywracanie selektywne działa i tutaj.
  • Przywracanie zachowuje stan działania. Kontener lub VM, który działał podczas tworzenia kopii, wraca uruchomiony; ten, który był zatrzymany, pozostaje zatrzymany. Zaznacz Pozostaw zatrzymane po przywróceniu, aby odtworzyć bez uruchamiania.
  • Przywracanie całego stosu. Kontenery z tego samego projektu Docker Compose są grupowane w panel Stosy. Przywróć stos odbudowuje każdego członka z jego najnowszej kopii, pozostawiając zatrzymanym, a następnie opcjonalnie uruchamia je w kolejności depends_on.
  • Postęp na żywo, anulowanie i informacja o zajętości. Długie przywracanie pokazuje pasek procentowy na żywo i może być anulowane z potwierdzeniem świadomym typu. Anulowane przywracanie jest zapisywane jako anulowane, a nie nieudane.
  • Odzyskiwanie z przewodnikiem. Dedykowana zakładka Odzyskiwanie prowadzi świeżą instalację przez przypadek awarii. Zobacz Kopie poza siedzibą i odzyskiwanie.
  • Przywracanie z innego repozytorium BombVault. Jednorazowa sesja tylko do odczytu otwiera repozytorium innej instancji BombVault jej APP_KEY, więc możesz pobrać kontener z serwera A na serwer B bez naruszania własnych ustawień. Zobacz Kopie poza siedzibą i odzyskiwanie.

Magazyn i harmonogramowanie

  • Przyrostowe, deduplikowane kopie zapasowe przez restic, więc nawet duże dyski VM nie rozdymają repozytorium.
  • Cele: ścieżka lokalna lub poza siedzibą. SMB/CIFS i NFS (zamontuj udział na Unraid i skieruj na niego Ścieżkę kopii), natywne backendy restic bez rclone (s3:..., rest:http://host:8000/repo, b2:..., sftp:user@host:/repo) lub dowolny zdalny rclone przez rclone:<remote>:<bucket>/path. Wszystkie poświadczenia są przechowywane zaszyfrowane.
  • Cele SSH nie wymagają niczego zainstalowanego po drugiej stronie. sftp: wymaga jedynie serwera SSH, więc goły Raspberry Pi (bez Docker, bez restic) działa jako cel poza siedzibą. Klucze hosta są przypinane automatycznie przy pierwszym kontakcie.
  • Kopia poza siedzibą (lokalna + zdalna). Zachowaj szybką kopię lokalną i dodaj jedną lub więcej replik poza siedzibą, replikowanych poleceniem restic copy w trybie best-effort (potknięcie poza siedzibą nigdy nie powoduje niepowodzenia kopii lokalnej). Każda domena ma własny harmonogram poza siedzibą oraz przycisk Replikuj teraz.
  • Wiele celów poza siedzibą na domenę. Każda domena (kontenery, VM, flash, config i zestawy plików) może replikować do kilku celów poza siedzibą naraz, nie tylko jednego. Dodaj dodatkowe cele w zakładce Poza siedzibą, każdy z własnym repozytorium, klasą pamięci S3, flagą append-only, przechowywaniem i budżetem wzrostu. Twoja istniejąca kopia poza siedzibą jest przenoszona jako pierwszy cel, więc nic się nie zmienia, dopóki nie dodasz drugiego, a każdy cel domeny replikuje zgodnie z harmonogramem poza siedzibą tej domeny.
  • Ręczna kolejność kopii zapasowych. Ustaw dokładną kolejność, w jakiej Twoje kontenery są kopiowane, w panelu kolejności kopii na stronie Kontenery. Uruchomienia zaplanowane i wielokrotnego wyboru jej przestrzegają; każdy kontener, który pozostawisz bez kolejności, zachowuje poprzednie zachowanie od najbardziej zaległych, a kopia pojedynczego kontenera pozostaje bez zmian.
  • Konfigurowalne przechowywanie: keep-last / dzienne / tygodniowe / miesięczne, przycinane automatycznie po każdej kopii, ustawiane per źródło (lokalne obok ścieżek kopii, poza siedzibą w zakładce Poza siedzibą, więc możesz trzymać kopie poza siedzibą dłużej jako archiwum).
  • Harmonogramowanie per domena (dzienne / tygodniowe wraz z zestawami wielodniowymi / co N dni / surowy cron), wszystko edytowane w jednym miejscu w Ustawienia, Harmonogramy.
  • Limity przepustowości poza siedzibą. Ogranicz tempo wysyłania/pobierania restic, aby replikacja nie nasycała Twojego łącza WAN.
  • Zimna i archiwalna klasa pamięci (S3). Dla natywnego repozytorium S3 poza siedzibą możesz wybrać klasę pamięci, ograniczoną do warstw czytelnych przy przywracaniu (Standard, Standard-IA, One Zone-IA, Intelligent-Tiering, Glacier Instant Retrieval), więc cennik archiwalny nigdy po cichu nie zepsuje przywracania. Warstwy głębokiego archiwum, które najpierw wymagają asynchronicznego rozmrożenia (Glacier Flexible, Deep Archive), są celowo pominięte. Tylko natywne backendy S3; zdalne rclone ustawiają swoją klasę w konfiguracji rclone.
  • Foldery kopii pozostają kopiowalne poza maszyną. Po każdej kopii BombVault rozluźnia lokalne drzewo repozytorium do katalogów 0755 / plików 0644 (repozytoria są zaszyfrowane, więc nic nie jest ujawniane), aby użytkownik synchronizacji bez uprawnień root przez SMB nie został zablokowany. Definicje odzyskiwania znajdują się wewnątrz każdego repozytorium, więc skopiowany folder repozytorium jest w pełni samowystarczalny.

Wgląd, weryfikacja i monitorowanie

  • Status ochrony (RPO). Panel pokazuje wskaźnik zielony / bursztynowy / czerwony per domena, porównując ostatnią udaną kopię z jej harmonogramem, więc zaległa kopia staje się czerwona zamiast chować się w logu.
  • Mapa cieplna kondycji kopii. Kalendarz w stylu wykresu kontrybucji GitHub pokazujący wyniki kopii per dzień per domena, z przełącznikiem Kontenery / VM / Flash / Config / Pliki.
  • Czas trwania wszędzie. Każdy wpis w historii uruchomień pokazuje start, koniec (czas trwania), a każdy kontener i VM ma na swojej stronie własną listę Ostatnie uruchomienia.
  • Panel, który możesz przearanżować. Włącz tryb dostosowywania, aby przeciągać karty w wybraną kolejność i ukrywać te, których nie potrzebujesz. Układ jest zapisywany per przeglądarka.
  • Trend rozmiaru repozytorium i deduplikacji. Bieżący rozmiar repozytorium, współczynnik deduplikacji i liczba migawek per domena, z wykresem iskrowym wzrostu magazynu.
  • Próby weryfikacji przywracalności. BombVault okresowo dowodzi, że Twoje kopie są przywracalne (restic check --read-data-subset, ograniczone) i pokazuje odznakę ostatnio zweryfikowano przywracalność per domena.
  • Operacje samonaprawcze. Bezspornie osierocona blokada restic (pozostawiona przez restart w trakcie operacji) jest wymuszenie usuwana i ponawiana raz, automatycznie. Przechowywanie jest stabilne tożsamościowo (przycinane per element, odporne na zmiany ścieżki lub hosta), a niepowodzenie przechowywania wysyła powiadomienie.
  • Zestaw odzyskiwania klucza szyfrowania. Pobranie za jednym kliknięciem klucza głównego, wyprowadzonego hasła restic oraz dokładnych lokalizacji repozytoriów i poleceń, więc możesz przywracać bez działającego BombVault. Zobacz Kopie poza siedzibą i odzyskiwanie.
  • Eksport i import Twoich ustawień. Karta Eksport i import ustawień na stronie Ustawienia zapisuje całą Twoją konfigurację (ustawienia domen, cele poza siedzibą, harmonogramy, przechowywanie, powiadomienia) do przenośnego pliku JSON, więc przeniesienie na nową maszynę lub sklonowanie konfiguracji nie oznacza ponownego wpisywania wszystkiego ręcznie. Sam decydujesz, czy dołączyć poświadczenia poza siedzibą i powiadomień; z nimi plik jest tak samo wrażliwy jak Twój zestaw odzyskiwania. Import pokazuje podgląd i prosi o potwierdzenie oraz nigdy nie narusza Twoich danych ani historii kopii.
  • Powiadomienia. Webhook (Discord / Slack / Gotify / ntfy), Matrix, Healthchecks.io, e-mail (SMTP), self-hostowany serwer Apprise API oraz natywny system powiadomień Unraid. Polityka per kopia: nigdy / przy niepowodzeniu / zawsze. Zaplanowane uruchomienie wielu elementów może wysłać jedno podsumowanie N z M powiodło się. Healthchecks otrzymuje pełny cykl życia (/start, potem sukces lub /fail), gdy tylko ustawiony jest URL.
  • Prometheus /metrics. Opcjonalnie (domyślnie wyłączone, opcjonalny token bearer) dla Grafana lub Uptime Kuma. Udostępnia status, rozmiary i znaczniki czasu kopii, bez sekretów ani ścieżek w etykietach.

Ochrona przed ransomware

  • Niezmienna (append-only) kopia poza siedzibą. Oznacz repozytorium poza siedzibą jako append-only, aby ransomware ani skompromitowany host nie mogły usunąć ani nadpisać Twoich kopii. Druga strona (restic/rest-server w trybie --append-only) wymusza to; BombVault jedynie to weryfikuje i nigdy nie pokazuje zielonego na podstawie samej deklaracji konfiguracji.
  • Tamper test. BombVault okresowo dowodzi gwarancji append-only, faktycznie próbując usunięcia względem repozytorium poza siedzibą (skierowanego na nieistniejący obiekt): odmowa oznacza ochronę, przyjęcie oznacza brak ochrony. Wynik niejednoznaczny nigdy nie odwraca zapisanego werdyktu.
  • Konfiguracja poza siedzibą z przewodnikiem. Kreator prowadzi Cię od wyboru backendu przez gotowy do wklejenia fragment wdrożenia rest-server, test połączenia, przełącznik niezmienności i strategię przechowywania.
  • Próby DR (poza siedzibą). Przywróć prawdziwy cel z repozytorium poza siedzibą do jednorazowej piaskownicy, zweryfikuj go plik po pliku i bajt po bajcie, a następnie posprzątaj. Zobacz Kopie poza siedzibą i odzyskiwanie.
  • Karta wyników ochrony przed ransomware. Karta na panelu z postawą zielony / bursztynowy / czerwony per domena i listą kontrolną ze znacznikiem wieku; każdy czerwony wiersz linkuje bezpośrednio do naprawy. Przechodzi na zielony tylko na podstawie zweryfikowanych faktów.
  • Alarm budżetu wzrostu. Dla niezmiennej kopii poza siedzibą (gdzie stare migawki celowo nigdy nie są przycinane) ustaw budżet rozmiaru i otrzymaj alert, zanim wymknie się spod kontroli.
  • Panel odbiorcy (strona odbierająca). Na maszynie, która odbiera niezmienne kopie poza siedzibą od innego BombVault, włącz przełącznik Odbiorca (Ustawienia), aby odsłonić zakładkę Odbiorca. Zarejestruj otrzymane repozytorium tylko do odczytu (otwarte kluczem instancji wysyłającej), aby zobaczyć jego inwentarz migawek pogrupowany według źródła, kiedy każde źródło ostatnio nadeszło, oraz uruchomić niezależny restic check na sprzęcie odbierającym. Ostrzega Cię, gdy źródło przestaje wysyłać w ustawionym przez Ciebie oknie (wyłącznik bezpieczeństwa) lub gdy kontrola integralności zawiedzie. Ściśle tylko do odczytu, więc nigdy nie zapisuje do otrzymanego repozytorium, i domyślnie wyłączony. Zobacz Kopie poza siedzibą i odzyskiwanie.

Eksporty w postaci jawnej

  • Jawny eksport kontenera. Przycisk Eksport per kontener zapisuje przeglądalną kopię bez potrzeby narzędzi obok repozytorium: <name>.tar.gz folderów kopii wraz z szablonem Unraid <name>.xml. Restic pozostaje silnikiem; to dodatkowa kopia dla wygody.
  • Jawny eksport VM. Maszyny wirtualne mają ten sam Eksport (jawny tar): <name>.tar.gz obrazu(ów) dysku wraz z <name>.xml, przywracalny za pomocą virsh define plus dysk, bez potrzeby BombVault ani restic.
  • Szyfruj eksporty jawne (age). Eksporty znajdują się poza restic, więc domyślnie są w postaci jawnej. Włącz szyfrowanie age w Ustawieniach i dodaj jednego lub więcej odbiorców (klucz publiczny age lub klucz publiczny SSH). Każdy eksport (kontener i VM .tar.gz, ich pliki poboczne .xml oraz ZIP flash) jest wtedy pieczętowany dla tych odbiorców, a odszyfrowujesz go później poza maszyną pasującym kluczem prywatnym. Dla bezpieczeństwa, przy włączonym szyfrowaniu i braku ustawionego prawidłowego odbiorcy, eksport kończy się czytelnym błędem zamiast kiedykolwiek zapisać tekst jawny.

Pozostałe

  • Twórz kopie wielu naraz. Zaznacz wiele kontenerów i kliknij Utwórz kopię zaznaczonych. Wsad działa po stronie serwera, więc kontynuuje działanie, nawet jeśli zamkniesz kartę lub stracisz połączenie. BombVault nigdy nie tworzy kopii (a więc nigdy nie zatrzymuje) własnego kontenera.
  • Przeglądarka migawek z listą punktów przywracania, usuwaniem per migawka oraz zwijanym drzewem folderów do przywracania na poziomie plików.
  • Konserwacja repozytorium per domena: Weryfikuj (restic check), Odblokuj (usuń nieaktualną blokadę) oraz Przytnij (stosuje politykę przechowywania na żądanie, gdy jest ustawiona, w przeciwnym razie zwykłe odzyskiwanie miejsca).
  • Haki pre/post kopii per kontener. Polecenia powłoki uruchamiane wewnątrz kontenera (na przykład mysqldump do appdata przed kopią); nieudany hak pre przerywa kopię.
  • Zatrzymaj inne kontenery podczas kopii, z ponownym uruchomieniem bramkowanym kondycją. Wskaż zależne kontenery (na przykład bazę danych) do zatrzymania na czas tworzenia kopii tego kontenera. Następnie BombVault przywraca je w kolejności depends_on z Compose i domyślnie czeka, aż każdy zgłosi stan healthy (lub running, jeśli nie ma healthcheck), zanim uruchomi kontenery, które od niego zależą, więc zależność taka jak Pi-hole, baza danych lub brama VPN faktycznie działa przed usługami, które jej potrzebują, zamiast zwracać connection refused. Czekanie jest ograniczone limitem czasu per kontener (domyślnie 120 sekund), więc powolny lub nigdy nie healthy kontener nie może zawiesić uruchomienia; zarówno czekanie, jak i limit czasu znajdują się w Ustawienia, Harmonogramy (wyłącz czekanie, aby wrócić do poprzedniego ponownego uruchomienia wszystkich naraz). To samo uporządkowane, bramkowane kondycją ponowne uruchomienie otacza też aktualizację obrazu po kopii, więc w dniu, w którym pojawia się aktualizacja, zależności są trzymane wyłączone przez odtworzenie i przywracane, bramkowane kondycją, dopiero po jego zakończeniu.
  • Wzorce wykluczeń per kontener. Wylistuj podkatalogi do pominięcia wewnątrz kopiowanego wolumenu, jeden na wiersz. Wpisz ścieżki tak, jak widzisz je wewnątrz kontenera; podgląd na żywo pokazuje, do czego rozwija się każdy wiersz, i ostrzega, gdy wiersz nie wykluczałby niczego.
  • Aktualizuj po udanej kopii (zaawansowane, domyślnie wyłączone). Włącz to na kontenerze, a BombVault pobiera najnowszy obraz i odtwarza go, ale tylko wtedy, gdy faktycznie istnieje nowszy obraz, więc świeży punkt przywracania zawsze istnieje najpierw. Opcjonalne dodatki: powiadomienie per zaktualizowany kontener oraz czyszczenie obrazów (obraz bazowy współdzielony przez inne kontenery nigdy nie jest usuwany). Po aktualizacji BombVault prosi też Unraid o ponowne sprawdzenie statusu aktualizacji tego jednego kontenera, więc nieaktualny baner update available w zakładce Docker sam się czyści zamiast pozostawać (aktualizacje Unraid idą wprost przez Docker API, więc jego zbuforowany status, a w niektórych wersjach zbuforowany digest, inaczej wciąż pokazywałby baner). Działa w trybie best-effort, nigdy nie wpływa na kopię, jest domyślnie włączony i ma przełącznik w Ustawieniach.
  • Przywracanie do alternatywnego folderu do klonowania lub inspekcji.
  • Porównanie migawek i tagi. Porównaj dwie migawki, aby zobaczyć, co się zmieniło, i taguj migawki, aby je filtrować.
  • Co nowego po aktualizacji. Informacje o wydaniu pojawiają się raz na nową wersję, serwowane z notatek osadzonych w binarce, więc okno dialogowe działa offline.
  • HTTPS od razu po instalacji (samopodpisany lub przynieś własny certyfikat za odwrotnym proxy).
  • Docker healthcheck. Kontener zgłasza stan healthy/unhealthy z własnego /api/health, więc narzędzie do auto-naprawy może go zrestartować, jeśli silnik kiedykolwiek się zaklinuje.
  • Ciemny/jasny interfejs w 26 językach z wyborem flagi.