Перейти до змісту

Зовнішнє копіювання та відновлення

Локальні резервні копії захищають вас від втраченого контейнера чи невдалого оновлення. Зовнішня реплікація та перевірений набір для відновлення захищають вас від втрати всієї машини, програм-вимагачів чи пожежі. Ця сторінка охоплює зовнішню реплікацію, захист цієї копії від втручання, підтвердження здатності відновити та відновлення, коли самого BombVault більше немає.

Зовнішня реплікація

Зберігайте швидку локальну резервну копію та додайте одну чи кілька зовнішніх реплік. Задайте репозиторій для кожного домену на вкладці Налаштування, Зовнішнє. BombVault реплікує туди нові знімки командою restic copy за принципом найкращих зусиль, тож збій зовнішнього ніколи не провалює локальне резервне копіювання. Локальний репозиторій залишається основним.

  • Кілька зовнішніх цілей для домену. Кожен домен (контейнери, VM, flash, config і набори файлів) може реплікуватися на кілька зовнішніх місць призначення одночасно, не лише на одне, тож ви можете тримати, наприклад, rest-server на машині друга та bucket S3 паралельно. Додайте додаткові цілі в Налаштування, Зовнішнє, кожна з власним репозиторієм, класом сховища S3, прапорцем append-only, зберіганням і бюджетом росту. Наявне єдине налаштування зовнішнього переноситься недоторканим як перша ціль, і кожна ціль домену реплікується за зовнішнім розкладом цього домену.
  • Зовнішній розклад для кожного домену (редагується поряд з кожним іншим розкладом у Налаштування, Розклади): залиште його порожнім, щоб реплікувати після кожного локального резервного копіювання, або задайте періодичність (наприклад weekly Sun 03:00), щоб відправляти зовнішнє рідше, ніж ви резервуєте локально. Кнопка Реплікувати зараз охоплює запуски за запитом.
  • Зовнішнє зберігання живе в Налаштування, Зовнішнє, тож ви можете зберігати зовнішні копії довше як архів. Залиште політику всю нульовою, щоб ніколи не обрізати зовнішні знімки автоматично.
  • Обмеження пропускної здатності (Налаштування, Зовнішнє) обмежують швидкість вивантаження/завантаження restic, тож реплікація не насичує ваш WAN.
  • Індикатор реплікації показує, який домен реплікується, поки вона триває (на його сторінці та Панелі). Це активний індикатор, а не смуга відсотків, бо restic copy не надає машинозчитуваного прогресу.

Відновлення прямо із зовнішнього

Кожен браузер резервних копій має перемикач Локально / Зовнішнє, тож якщо локальний репозиторій втрачено чи пошкоджено, ви можете перелічити та відновити прямо із зовнішньої репліки. Видалення діє окремо для кожного джерела: видалення резервної копії зачіпає лише ту копію, яку ви переглядаєте.

Незмінне (append-only) зовнішнє

Позначте зовнішній репозиторій як append-only, щоб програма-вимагач чи скомпрометований хост не могли видалити чи переписати ваші резервні копії. Дальній бік (restic/rest-server, що працює в режимі --append-only) забезпечує це. BombVault лише завжди перевіряє це й ніколи не показує зелений на основі самого лише твердження конфігурації.

Майстер керованого налаштування зовнішнього проводить вас від вибору бекенда (rest-server / rclone / S3) через готовий до вставлення фрагмент розгортання rest-server, тест з'єднання, перемикач незмінності (який негайно запускає тест на втручання) та стратегію зберігання, тож зовнішнє append-only досяжне без ручного редагування конфігурацій.

Незмінні репозиторії ніколи не очищаються з цієї машини

Незмінне зовнішнє навмисно ніколи не очищає старі знімки. Задайте для нього сигнал бюджету росту, щоб отримати сповіщення, перш ніж розмір репозиторію вийде з-під контролю.

Тест на втручання

BombVault періодично доводить гарантію append-only, фактично намагаючись виконати видалення проти зовнішнього репозиторію, націлене на неіснуючий об'єкт:

  • Відмовлено означає захищено.
  • Прийнято означає не захищено.
  • Непереконливий результат (сервер недоступний, помилка автентифікації) ніколи не перевертає збережений вердикт.

Справжнє перекидання із захищеного на незахищене спричиняє єдине сповіщення.

Тренування DR

BombVault пропонує два рівні доказу того, що ваші резервні копії справді можна відновити, а не лише наявні.

  • Тренування перевірки відновлення (локальні). BombVault періодично запускає restic check --read-data-subset (обмежене, ніколи не повне відновлення, що заповнює диск) і показує значок востаннє перевірено як відновлюване для кожного домену. Періодичність живе в Налаштування, Розклади; значок у Налаштування, Цілісність.
  • Тренування DR (зовнішні). BombVault відновлює реальну ціль із зовнішнього репозиторію в одноразову пісочницю, перевіряє її файл за файлом і байт за байтом, потім прибирає. Це доводить, що ви можете відновитися із зовнішнього, а не лише що репозиторій відповідає.

Оціночна картка захисту від програм-вимагачів на Панелі згортає це в зелену / жовту / червону позицію для кожного домену, з контрольним списком з мітками віку (зовнішнє налаштовано, append-only перевірено, реплікація актуальна, тренування відновлення пройдено, шифрування ввімкнено, стратегія очищення задана). Кожен червоний рядок веде глибоким посиланням до виправлення, а картка стає зеленою лише на перевірених фактах.

Панель отримувача (приймальний бік)

Усе вище, це відправний бік. На машині, яка отримує незмінні зовнішні копії від іншого BombVault, панель отримувача дає вам незалежний моніторинг цих репозиторіїв лише для читання на приймальному обладнанні, тож тихий збій на дальньому кінці не залишиться непоміченим.

Увімкніть перемикач Отримувач у Налаштуваннях, щоб відкрити вкладку Отримувач. Вона вимкнена за замовчуванням; вмикайте її лише на машині, яка справді отримує незмінні зовнішні резервні копії. Потім зареєструйте отриманий репозиторій (лише для читання, відкритий ключем екземпляра-відправника), щоб отримати:

  • Інвентар знімків, згрупований за джерелом, тож ви можете точно бачити, які контейнери, VM і набори файлів надійшли.
  • Востаннє отримано для кожного джерела, тож ви знаєте, наскільки свіже кожне з них.
  • Незалежний restic check, що запускається на приймальному обладнанні, тож цілісність перевіряється там, де дані фактично лежать, а не лише на відправнику.
  • Запобіжник: сповіщення, коли джерело перестає надсилати протягом заданого вами вікна.
  • Сповіщення про цілісність: сповіщення, коли перевірка на приймальному боці не проходить.

Отримувач строго лише для читання. Він ніколи не пише в отриманий репозиторій, тож він ніколи не може зламати гарантію append-only, на яку покладається відправник.

Кероване відновлення

Спеціальна вкладка Відновлення проводить свіже чи перебудоване встановлення через сценарій катастрофи, в одному місці:

  1. Спершу відновлює власні налаштування BombVault, тож шляхи резервних копій, зовнішні цілі та облікові дані, які потребує решта процесу, приходять попередньо заповненими (застосовуються через самоперезапуск через сокет Docker, тож робоча база налаштувань ніколи не перезаписується під відкритим дескриптором).
  2. Перевіряє, що BombVault може прочитати ваші резервні копії (пастка з ключем шифрування наперед).
  3. Дає вам змогу вказати на ваш наявний репозиторій (локальний чи зовнішній).
  4. Знаходить контейнери, VM і набори файлів, збережені в ньому.
  5. Відновлює їх усі (залишеними зупиненими, тож ви запускаєте їх свідомо), з вашим набором для відновлення в одному кліку.

Планова міграція проти катастрофи

Кероване відновлення відновлює власні налаштування BombVault з резервної копії. Для планового переходу на нову машину ви можете натомість перенести свою конфігурацію напряму за допомогою картки Експорт та імпорт налаштувань (портативний файл JSON). Див. Конфігурація.

Відновлення з іншого репозиторію BombVault

Окрема картка на вкладці Відновлення відкриває репозиторій іншого екземпляра BombVault (спільний ресурс, змонтований під /mnt, або віддалений URL) з APP_KEY того екземпляра, в одноразовій сесії лише для читання. Перегляньте контейнери, VM і набори файлів, збережені там, виберіть знімок і відновіть його, і відновлений об'єкт стає звичайним локальним контейнером, VM чи набором файлів. Нічого ніколи не пишеться в інший репозиторій, а ваші власні налаштування резервного копіювання залишаються недоторканими (сесія живе в пам'яті й закінчується сама). Переміщення контейнера із сервера A на сервер B більше не означає перенаправлення налаштувань репозиторію та їх повернення після цього. Жива федерація сервер-до-сервера явно поза обсягом; це навмисне одноразове витягування.

Набір для відновлення ключа шифрування

Це та частина, яка робить аварійне відновлення можливим навіть коли немає запущеного BombVault.

Один клік завантажує головний ключ, похідний пароль restic та точні розташування репозиторіїв і команди, тож ви можете відновити прямо за допомогою restic CLI на будь-якій машині. Нагадування на Панелі докучає, поки ви його не збережете.

Зберігайте набір для відновлення поза сервером

Набір містить секрет, який розшифровує ваші резервні копії. Тримайте його в безпечному місці окремо від сервера (менеджер паролів, роздрукована копія в сейфі). Якщо ви втратите і BombVault, і APP_KEY без набору для відновлення, ваші зашифровані резервні копії не можна буде відновити.

Оскільки визначення для відновлення живуть усередині кожного репозиторію (<repo>/def, <repo>/vm-def), скопійована тека репозиторію повністю самодостатня, тож набір плюс репозиторій, це все, що потрібно для відновлення на голому залізі.