Евтини и защитени от ransomware: Резервни копия с Backblaze B2 и SPanel

Backblaze B2 Object Lock съхранява бекъпите на принцип write-once-read-many (WORM): след като SPanel качи файл в заключен bucket, нищо не може да го изтрие или промени, докато не изтече периодът на съхранение. B2 е поддържана дестинация за бекъп в SPanel, а съхранението му струва под $10 на терабайт на месец – частица от цената на S3.
Трябва само да активирате заключването и да зададете период на съхранение в Backblaze. След това, насочете SPanel към bucket-а и го оставете да свърши цялата работа.
Защо резервното копие е толкова важно
Операторите на ransomware знаят, че бекъпът е истинската награда. Според проучване на Sophos от 2024 г., нападателите се насочват към бекъпите в 94% от инцидентите и успяват в 57% от тези опити. Разходите по възстановяването са близо 10 пъти по-високи, когато резервните копия са компрометирани.
Резервните копия са едно от първите неща, които малките бизнеси орязват, затова B2 е важен тук. Към момента, съхранението в B2 започва от около $6 на терабайт на месец, първите 10 GB са безплатни, а изтеглянията са безплатни до три пъти средното ви месечно съхранение. С други думи, бизнес, който пази 50 GB заключена история на бекъпи, плаща около 30 цента на месец, за да бъде се предпази.
Два факта за SPanel оформят останалото. B2 е една от четирите дестинации, на които SPanel може да съхранява едновременно, заедно с локален диск, отдалечен сървър и Amazon S3 или всеки S3-съвместим доставчик. Цялата автоматична система за резервни копия е безплатна с всеки управляем VPS на NS1. SShield, системата за защита на SPanel, блокира 99,998% от атаките в реално време; заключният bucket е просто допълнителна сигурност.
Какво добавя SPanel върху Backblaze B2
Backblaze B2 сам по себе си е услуга за съхранение и нищо повече. Свалянето и възстановяването на бекъпите, когато ви трябват, е ваша задача. Обикновено, процедурата е следната: инсталирате и конфигурирате rclone, генерирате и ротирате application keys, пишете логиката за съхранение и добавяте lifecycle правила за изчистване на стари версии. Когато има нужда от възстановяване, нещата се случват ръчно.
SPanel върши тази работа вместо вас. Просто свързвате B2 като бекъп дестинация и оттам нататък bucket-ът се държи като всяка друга точка за съхранение в панела. Точките за възстановяване от B2 са в същия екран като локалните и отдалечените копия, така че възстановяването на цял акаунт или отделен файл е същата кратка процедура, независимо от дестинацията. Point-in-time recovery за бази данни се синхронизира автоматично към bucket-а, бекъп процесите са с ограничение на CPU, така че представянето на сайтовете не е компрометирано. Един график управлява всичките четири дестинации наведнъж. Резултатът е бекъп съхранение, което е лесно за достъпване и възстановяване без допълнителни инструменти.
Какво всъщност прави B2 Object Lock
Object Lock е функция на ниво bucket в B2, която налага WORM съхранение: write once, read many. Според документацията на Backblaze, файловете могат да бъдат заключени за 1 до 3 000 дни, а заключването важи както за B2 Native API, така и за S3-Compatible API, покривайки качванията на SPanel и по двата начина. Има четири концепции, с които трябва да се запознаете:
Default retention. Правило за целия bucket: всяко ново копие се заключва автоматично за зададен брой дни, отчитани от timestamp-а на качване. За планирани бекъпи това правило върши цялата работа.
Compliance mode. Строгият вариант. Настройките за съхранение в compliance mode не могат да бъдат премахнати от никой потребител. Датите на съхранение могат да бъдат удължени, но не и съкратени.
Governance mode. Вариантът за тестове. Заключванията могат да бъдат модифицирани или заобиколени, но само от клиенти, притежаващи специални права.
Legal hold. Замразяване на ниво файл без дата на изтичане. Създадено за легални цели, не за ротация на бекъпи.
| Governance mode | Compliance mode | |
|---|---|---|
| Изтриване преди изтичане на периода за съхранение? | Само със специални права | Никой |
| Съкращаване на периода на съхранение? | Да, за потребители със съответните права | Никога; датите могат само да се удължават |
| Най-добро за | Тестване на конфигурацията ви | Защита от криптиране |
B2 просто отказва всеки опит за изтриване или презаписване на заключена версия преди датата на съхранение.
Колко струва в сравнение с Amazon S3
SPanel третира Amazon S3 и Backblaze B2 като отделни first-class дестинации, и двата доставчика предлагат Object Lock, така че изборът е предимно финансов. Ето ги цените към момента на публикуване:
| Backblaze B2 | Amazon S3 Standard | |
|---|---|---|
| Съхранение, на TB на месец | $6 | Около $23 ($0.023/GB, първи 50 TB) |
| Изтегляния | Безплатни до 3x средното месечно съхранение, после $0.01/GB | Таксуват се на GB |
| Минимална продължителност на съхранение | Няма | Няма на Standard tier |
Нито един доставчик не таксува отделно за Object Lock; цената е за пространството, което заключените версии заемат, докато периода за съхранение изтече, което прави B2 три пъти по-евтин от S3 Standard.
Избор между B2 и S3. За чиста офсайт бекъп защита и двата дават същата WORM система, така че решението трябва да се базира на бюджета и решенията, които използвате. Изберете B2, когато цената е приоритет и възстановяванията са редки, тъй като съхранението му значително по-евтино от това на S3. Изберете S3, когато ви трябва близък AWS регион, или вече имате инфраструктура там и искате бекъпите ви да се съхраняват в нея. За повечето малки бизнеси, защитаващи няколко сървъра, B2 е по-евтиният път към същата защита.
Къде се заключва резервното копие (и защо SPanel не държи ключа)
Няма превключвател за заключване в SPanel. Това е свойство на bucket-а, наложено върху инфраструктурата на Backblaze; ролята на SPanel е да доставя резервните копия. Application key на вашия сървър може да пише бекъпи, докато правилата за заключване отговарят само на вашия Backblaze login.
Част 1: Подгответе заключния bucket в Backblaze
Тези стъпки се случват в уеб конзолата на Backblaze, следвайки ръководството на Backblaze за Object Lock.
Стъпка 1 – Създайте bucket-а и активирайте Object Lock. Създайте private bucket за бекъпи, или използвайте съществуващ. На страницата Buckets кликнете Object Lock: Disabled на този bucket и изберете Enable Object Lock on this bucket. Заключването може да се включи при създаване или да се добави по-късно и е постоянно, след като се активира.
Стъпка 2 – Задайте периода на съхранение. Кликнете Object Lock: Enabled на същия bucket, въведете броя дни, от 1 до 3 000, и запазете. Редът е важен: докато не се зададе период на съхранение по подразбиране, новите файлове все още не са защитени. От този момент всеки бекъп, който SPanel качи, е запечатан за избрания от вас прозорец.
Тридесет дни е разумен начален пункт за повечето малки бизнеси. Потокът в конзолата иска само брой дни; за да зададете изрично режима на съхранение – governance за тестове или compliance за официалния сайт – и двата API на B2 приемат режима като част от конфигурацията на периода за съхранение.
Стъпка 3 – Създайте application key. Генерирайте application key, ограничен до този един bucket, с права да вижда, чете и пише файлове и без да може да променя периода на съхранение или заключващите настройки.
Част 2: Насочете SPanel към bucket-а
След като заключения bucket и неговия application key са готови, SPanel трябва да започне да доставя бекъпите в него по график. SPanel в момента не включва екран за добавяне на Backblaze B2 дестинация, така че свържете се с техническия екип на NS1 и те ще го настроят за вас.
Изпратете им key ID, application key и bucket name от Част 1. Те ще инсталират rclone transfer tool на сървъра, добавят bucket-ите ви и задават графика за съхранение.
Този график си заслужава да се обмисли предварително. Всяка SPanel дестинация носи свой собствен план с hourly, daily, weekly и monthly нива, всяко със собствен брой копия. Таблицата по-долу е добър пример за това как може да изглежда една разумна бекъп политика за един среден бизнес:
| Ниво | Кога се изпълнява | Запазване |
|---|---|---|
| Daily | Всяка нощ | Две седмици |
| Weekly | Всеки неделен ден | Шест седмици |
| Monthly | 1-ви на всеки месец | Шест месеца |
Запазете и локалните копия: възстановяването от тях е най-бързо. Заключеното B2 копие е за крайни случаи. SPanel изпълнява всяка дестинация независимо, ограничава CPU на бекъпите, така че сайтовете не се забавят и може да изпраща snapshots на всеки пет минути към същата офсайт дестинация.
Най-лошият сценарий и как Backblaze B2 бекъп помага
Открадната парола, криптирани сайтове, изтрити локални бекъпи. Тогава нападателят намира B2 ключа в конфигурацията на сървъра. Тук сценарият поема в друга посока: всяка заявка за изтриване или презаписване на заключена версия се връща с отказ, защото правилото за съхранение живее в акаунта ви в Backblaze, и нищо на машината не може да го изключи.
Когато премахнете нападателя, разглеждате B2 restore points, избирате една с дата преди атаката и възстановявате цял акаунт или отделни файлове; база данни може да се възстанови под друго име първо, за да сравните таблиците от миналата седмица с днешните.
За възстановяването на целия сървър, SPanel разчита на локални или отдалечени резервни копия, не директно на B2. Ако сървърът е тотално компрометиран и bucket-ът държи единственото работещо копие, първо изтеглете бекъпа от bucket-а и възстановете от него.
Ограничения и разходи, които трябва да планирате
Плащате за всеки заключен ден. Всяка версия остава и се таксува за пълния прозорец на съхранение, независимо какво прави ротацията на SPanel. Размерете прозореца на заключване и броя на копията и добавете lifecycle rule за изчистване на старите версии. При тези цени свръхразмеряването е евтина грешка, но все пак грешка.
Заключването няма изключвател. Активирането на Object Lock на bucket е постоянно, и compliance-mode съхранението не може да бъде съкратено от никого. Тествайте с кратък прозорец, преди да се ангажирате с по-дълъг.
Заключено копие, което е инфектирано с malware все още е malware. Бекъп, взет докато инфекция е активна, я запазва перфектно. Пазете достатъчно копия за възстановяване, за да стигнете до точка преди атаката.
Заключеното резервно копие не е превенция. Object Lock прави възстановяването сигурно; не спира нищо на входната врата. SShield, навременни ъпдейти и силни пароли се грижат за това.
Графикът е валиден за целия сървър. Бекъп графикът на SPanel покрива всеки акаунт на сървъра (с налични изключения за акаунти и бази данни), така че планирането на периода за съхранение внимателно.
Преди да разчитате на него
- Започнете с тестови bucket: 1-дневен период за съхранение струва почти нищо.
- След като първият бекъп се качи, опитайте да го изтриете в Backblaze console. Трябва да видите съобщение за отказ.
- Възстановете един файл и една база данни през SPanel, за да докажете пътя за връщане.
- Задайте график за съхранение на официалния сайт.
- Добавете lifecycle rule за изтекли версии, след което проверявайте разходите за съхранение спрямо прозореца веднъж на тримесечие.
FAQ
В: Поддържа ли SPanel Backblaze B2 Object Lock?
О: Да. B2 е вградена дестинация за бекъп в SPanel, а заключването е свойство на bucket-а, което Backblaze налага върху всичко, което SPanel качва. Не е нужна настройка от страна на SPanel: заключете bucket-а, свържете го, и всеки бекъп пристига непроменим.
В: Може ли ransomware да изтрие B2 бекъпите ми, ако открадне ключа от сървъра ми?
О: Не и докато заключването е активно. B2 отказва изтриване и модификация на заключени версии, независимо кой потребител е използван. В compliance-mode, заключването не може да бъде премахнато дори от root акаунта.
В: Колко всъщност струва защитения бекъп в B2?
О: $6 на терабайт на месец, с първите 10 GB безплатни и изтегляния безплатни до три пъти средното ви месечно съхранение. Заключените версии се таксуват, докато съхранението им изтече, така че дължината на прозореца също влияе на разходите.
В: Трябва ли default retention да използва governance или compliance mode?
О: Тествайте в governance mode, при който определени права могат да изключат защитата. За реалния сайт compliance mode е по-доброто решение. Компромисът е твърдост: compliance lock надживява всяка грешка, направена при настройката му.
В: Какъв период за съхранение да задам?
О: B2 приема 1 до 3 000 дни. Тридесет дни покриват обичайния период между атаката и детекцията. Регулираните индустрии често се нуждаят от много по-дълги. Прозорците могат да бъдат удължени по-късно; в compliance mode, прозорците никога не могат да бъдат съкратени.
В: Object Lock на B2 толкова силен ли е, колкото на Amazon S3?
О: Гаранцията са същите WORM условия: заключените версии не могат да бъдат изтрити или променени, докато периодът на съхранение не изтече, и compliance locks не могат да бъдат премахнати от никой потребител на която и да е платформа. Разликите са цена и инфраструктурата, не защитата.
Най-евтината застраховка, която уебсайт може да купи
Всеки управляем VPS на NS1 включва пълната система за бекъп и възстановяване SPanel. Добавете един заключен Backblaze bucket за няколко долара на терабайт, и следващите оператори на ransomware ще намерят копия, които не могат да докоснат.


