Backup Strategie für Ausfallsicherheit und Schutz vor Ransomware und Schaden

Status
Für weitere Antworten geschlossen.

prozac1681

Benutzer
Mitglied seit
29. Sep 2016
Beiträge
5
Punkte für Reaktionen
0
Punkte
0
Hallo, ich würde gerne mal ein paar Expertisen zu dem folgenden Sachverhalt hören (Besten Dank im Voraus):

GEGEBEN:
1x Windows Domänennetzwerk bestehend aus
2x HP Proliant 19' Server mit jeweils 500 GB SAS HDD (Raid 1+ Spare) (Windows 2008R2 & Windows 2012 Standard, Exchange 2010, SQL Server, 200GB Daten)
diversen Clients (ca. 7 Thinkpads, 2x Desktops, alles Windows 10)
1x Synology RS 815+ (bestückt mit 3x 4TB WD RED, Synology Hybrid Raid)
1x Synology DS115 (bestückt mit 1x 4TB WD RED)
2x WD My Cloud 3TB
2x WD MyBook (1TB)
1x Buffalo Linkstation Mini (2x 0,5 TB)
sowie insgesamt ca. 9 Wlan Router welche als access points fungieren, 1x Bintec Be Ip+ Voip Router, und mehreren LVL Switches (6x Procurve 1800) welche alles mit 2-8Gbit statischen Trunks segmentiert in 4 VLANs verbinden

BENÖTIGT:
Backupstrategie für die beiden Proliant Server (sowohl Daten als auch Serverbackup) welche mindestens eine NAS an einem anderen Ort auf dem Gelände (2 Häuser) sowie eine Kaskadierung der Sicherungszeitpunkte zulässt.

MOMENTAN REALISIERT:
Beide Server sichern täglich über Sicherungsadmin und eigenes Script mit den Dienstprogrammen ROBOCOPY und WBADMIN die beiden Server inklusive Daten als Volumenkopie und Robocopy (Datenkopie) sowie Exchange Datenbank und SQL Datenbanken (PS1 Funktionen) auf die Synology Rackstation 815 in einen freigegeben Ordner auf den lediglich der Sicherungsadmin Zugriff hat (Leitungsbandbreite 3GBit).
Die Sicherungen sind hierbei wie folgt aufgebaut:
ROBOCOPY aktualisiert täglich die Daten
WBADMIN wird als -SST ausgeführt und für jeden Wochentag gespeichert
SQL und EXCHANGE PST Exporte werden für jeden Wochentag gespeichert
WBADMIN -FULL wird einmal wöchentlich ausgeführt und wöchentlich, monatlich und halbjährlich vorgehalten.

Weiterhin wird per lokalem Admin von der RS815+ ein wöchentliches Hyperbackup auf die DS115, welche an einem anderen Ort und über ein abgetrenntes VLAN (Storage Area Network, Leitungsbandbreite 1GBit) mit der RS815 angebunden ist, ausgeführt. Die Daten werden zwischen 6 und 12 Monate vorgehalten (Falls der Festplattenspeicher auf der DS115 von 4TB nicht ausreicht kann noch nachgerüstet werden und die vorhandene 4TB Platte in die RS815 eingebaut werden).

Die beiden WD MyBook 1TB hängen momentan per USB an der DS115 und sollen die zeitliche Kaskade noch etwas absichern (halbjährliche und monatliche Backups nochmal gesichert) - Die MyBooks können auch getrennt werden bzw per Stromleiste ausgeschaltet werden

Eine WD My Cloud dienet als DLNA, Video,Musik, und Fotoserver sowie als Archiv für DSLR RAW Dateien.
Die zweite WD My Cloud dient als Backup für die erste MyCloud per wöchentlichem Safepoint.

Alle Laufwerke sind per USV gegen Stromausfall gesichert.
Diebstahl ist ausgeschlossen
Feuer in beiden Häusern gleichzeitig sehr unwahrscheinlich

SCHLÜSSELFRAGE:
Was sollte geändert werden um die vorhandene Backupstrategie hinsichtlich Ransomware, Viren, und anderen Risiken zu verbessern?`

Vielen Dank fürs Lesen
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.935
Punkte für Reaktionen
2.397
Punkte
829
Willkommen im Forum!

Das Hyper-Backup ist versioniert, Du nutzt also nicht die "Remote Datenkopie", richtig? Wie wird von der 115 auf die beiden MyBooks gesichert?
 

prozac1681

Benutzer
Mitglied seit
29. Sep 2016
Beiträge
5
Punkte für Reaktionen
0
Punkte
0
Hallo dil88 und vielen Dank für die Begrüßung.

Also das Backup von RS815 auf DS115 ist ein versioniertes Hyperbackup welches ich mir auf der DS115 per HyperBackup Vault ansehen kann.
Leider habe ich bisher keine Option gefunden mit der ich die Versionierten Backups von der DS115 auf die USB Platten bringen kann.
Deshalb habe ich von der RS815 aus weitere Backupaufgaben erstellt welche mir parallel zu dem bestehenden Backup zwei weitere Backups direkt in die USB Laufwerkspfade schreiben.
Im ersten Test erwies sich dies aber nicht als besonders praktikabel weil die Übertragungsgeschwindigkeit grade mal 3MB/s betrug (vgl: Hyperbackup RS815 auf DS115 hat 35MB/s).
ich könnte aber die USB Platten auch direkt an die RS815 anschliessen - nur wäre mir die Variante über die DS115 lieber weil die in einem anderen VLAN hängt.

Kleine Anmerkung zu den WD MyClouds: Ich hatte vorher noch eine backupaufgabe von DS115 auf eine MyCloud laufen. Hierzu muss man aber mit der MyCloud fummeln und rsync installieren. Ich will eigentlich darauf verzichten weil Rsync nach jedem Update der WD MyCloud neu eingerichtet werden muss und weil die DS115 ja nun in einem anderen VLAN hängt als die beiden MyClouds.

Vielen Dank fürs Beachten
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.935
Punkte für Reaktionen
2.397
Punkte
829
Ich halte nicht so viel von Backups von Backups. Hast Du ein Problem mit dem ersten Backup setzt sich das in solchen Fällen fort. Deswegen würde ich an Deiner Stelle die externen Platten an der 815+ betreiben und darauf eine Lokale Datenkopie machen, die die Daten unversioniert nicht in eine Datenbank sondern ins Filesystem schreibt.
 

prozac1681

Benutzer
Mitglied seit
29. Sep 2016
Beiträge
5
Punkte für Reaktionen
0
Punkte
0
In der jetzigen Konstellation ist es ja eben kein Backup vom Backup bei den externen Platten:
Erste Ebene:
Server -> RS815 Kopie per Script
Zweite Ebene:
RS815 -> DS115 Hyperbackup (Versioniert)
& RS815 -> USB per Kopierbackupaufgabe auf freigegebene Ordner (usbshare) welche lediglich an der DS115 angestöpselt sind aber die Daten von RS815 sichern.
 

PsychoHH

Benutzer
Mitglied seit
03. Jul 2013
Beiträge
2.967
Punkte für Reaktionen
4
Punkte
78
Ich halte nicht so viel von Backups von Backups.

Ja stimmt schon.

Aber als Zusatz nochmal eine versionierte Sicherung von einem Backup kann nicht Schaden.

Man sollte aber lieber auch erstmal zwei verschiedene Backups von den Daten haben.
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.935
Punkte für Reaktionen
2.397
Punkte
829
Ganz genau. Die versionierte Sicherung ist ganz wichtig - gerade auch im Zusammenhang mit Ransomware. Aber eine 1:1 Sicherung im Filesystem von den Daten ergänzt die aus meiner Sicht sehr gut. Im Fall der Fälle kommt man so schnell und unkompliziert an die Daten.
 

TeXniXo

Benutzer
Mitglied seit
07. Mai 2012
Beiträge
4.948
Punkte für Reaktionen
100
Punkte
134
Backup von Backup - das ist klar, dass der Fehler dann auch "weitergereicht" wird und so im Endeffekt alles sinnlos wäre.

Eine Verständnisfrage meinerseits: wenn man versionierte Sicherung hat und sie "verseucht" wird, werden die älteren Versionen der gesicherten Dateien nicht betroffen sein?
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.935
Punkte für Reaktionen
2.397
Punkte
829
Der Sinn einer versionierten Sicherung ist ja gerade, dass ältere Versionen unangetastet bleiben. Sicherstellen muss man, dass die Ransomware keinen Schreibzugriff auf die Versionen bzw. die Datenbankfiles hat, die die Versionen enthalten. Könnte sie die verschlüsseln, wäre das komplette Backup betroffen. Wird aber nur eine verschlüsselte Version hinzugefügt, bleiben die "alten" Daten erhalten.
 

prozac1681

Benutzer
Mitglied seit
29. Sep 2016
Beiträge
5
Punkte für Reaktionen
0
Punkte
0
Um das ganze nochmal back On-Topic zu führen:

Die oben genannten Anforderungen sind bereits erfüllt, da sowohl eine versionierte Hyperbackupaufgabe des RS Backups der Server auf der räumlich getrennten, in einem separatem Subnetz und VLAN befindlichen DS115 erfolgt (2te Backupebene) und die DS nicht von Domainusern gesehen wird.

Die parallele Datensicherung als Filecopy ohne Versionierung ist ebenso über die USB Laufwerke realisiert.

Der eigentliche Kern der Frage war - um es nochmal zu paraphrasieren - was man - unter Einbeziehung der weiteren zur Verfügung stehenden Ressourcen (WD MyClouds, VLAN, etc.) noch verbessern könnte um das Ganze zu verbessern.

Auch wäre interessent ob jemand schon Erfahrung mit der Konstellation "Synology NAS 1 sichert über Netzwerk auf USB Platten welche an Synology NAS 2 angeschlossen sind" gemacht hat.

Ich bitte um Entschuldigung falls ich mich zuvor nicht richtig ausgedrückt habe - Deutsch ist leider nicht meine Muttersprache.


Danke für das genaue Lesen
 

PsychoHH

Benutzer
Mitglied seit
03. Jul 2013
Beiträge
2.967
Punkte für Reaktionen
4
Punkte
78
Auch wäre interessent ob jemand schon Erfahrung mit der Konstellation "Synology NAS 1 sichert über Netzwerk auf USB Platten welche an Synology NAS 2 angeschlossen sind" gemacht hat.

Ich bitte um Entschuldigung falls ich mich zuvor nicht richtig ausgedrückt habe - Deutsch ist leider nicht meine Muttersprache.


Alles gut, hab hier schon viel schlimmere Sachen gelesen.

Also für mich sieht es so aus, als wenn du dir mal richtige Gedanken gemacht hast.
Gerade weil du es an zwei verschiedenen Standorten hast ist das ziemlich gut gelöst.


Zur Frage .. Synology NAS 1 sichert über Netzwerk auf USB Platten welche an Synology NAS 2 angeschlossen sind:

Ich nutze das mit unserem Ultimate Backup genau so und es klappt 1a.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat