Dlaczego szyfrowanie kopii zapasowej może zawieść podczas przywracania domowego serwera NAS?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Szyfrowanie kopii zapasowej może zawieść podczas przywracania danych z domowego serwera NAS, gdy archiwum przetrwa, ale nie zachowa się jego klucz, metadane, łańcuch, format lub środowisko deszyfrowania.

Zaszyfrowana kopia zapasowa nie jest samodzielnym, zrozumiałym plikiem. Odzyskanie danych może zależeć od klucza repozytorium, klucza opakowującego wyprowadzonego z hasła, soli i parametrów KDF, katalogu, metadanych migawki, nadrzędnych kopii przyrostowych, wersji aplikacji oraz uprawnień do pobierania sekretów z innego systemu. Zwykłe kopie zapasowe mogą wydawać się prawidłowe, ponieważ oryginalny serwer NAS ma wszystkie zależności zapisane lokalnie w pamięci podręcznej. Czyste przywracanie ujawnia to, czego nigdy nie wyeksportowano ani nie udokumentowano. Poniższe sekcje śledzą każdą zależność — od rozpoznania szyfrogramu po zweryfikowany odzyskany plik.

Sam szyfrogram nie jest kopią zapasową możliwą do odzyskania

Miejsce docelowe kopii zapasowej może zawierać terabajty nienaruszonych zaszyfrowanych bloków, ale nie mieć małego klucza lub obiektu metadanych potrzebnego do ich interpretacji. Trwałość pamięci masowej zachowuje to, co skopiowano, w tym niekompletny zestaw potrzebny do odzyskania danych.

Awaryjny zestaw kopii zapasowej Home Assistant istnieje dlatego, że informacje potrzebne do przywracania obejmują zarówno klucz szyfrowania, jak i metadane związane z kopią zapasową. Ta sama zasada dotyczy narzędzi do tworzenia kopii zapasowych domowych serwerów NAS, nawet jeśli używają innego formatu kluczy.

Udokumentuj minimalny pakiet potrzebny do odzyskania danych niezależnie od działającego serwera: lokalizację repozytorium, narzędzie i jego wersję, źródło klucza lub hasła, tożsamość konta, lokalizację katalogu oraz polecenie lub interfejs używany do rozpoczęcia przywracania.

Prawidłowe hasło może nadal wymagać oryginalnego klucza repozytorium

Niektóre systemy kopii zapasowych wyprowadzają klucz bezpośrednio z hasła, podczas gdy inne używają hasła do odblokowania losowo wygenerowanego klucza repozytorium. Utrata tego opakowanego klucza może sprawić, że samo hasło nie wystarczy.

Dokumentacja Borg wyjaśnia, że zaszyfrowane repozytorium pozostaje niedostępne bez klucza repozytorium oraz chroniącego go hasła. Tryby keyfile i repository-key umieszczają tę zależność w różnych miejscach, dlatego odzyskiwanie danych po awarii musi odpowiadać faktycznie używanemu trybowi.

Zapamiętane hasło również może być nieprawidłowe z powodu białych znaków, kodowania znaków, układu klawiatury lub nieudokumentowanej rotacji. Przetestuj dokładną zapisaną kopię potrzebną do odzyskania danych, zamiast polegać na pamięci.

Nie przechowuj jedynego wyeksportowanego klucza w repozytorium kopii zapasowej, które ten klucz odblokowuje. Uszkodzenie, usunięcie, utrata konta lub awaria dostawcy mogą jednocześnie usunąć obie strony.

Pliki kluczy zawierają parametry potrzebne do odtworzenia deszyfrowania

Zaszyfrowane repozytoria często przechowują obok zaszyfrowanych danych sole, wartości nonce, identyfikatory algorytmów, ustawienia KDF, znaczniki uwierzytelniania oraz opakowane klucze główne. Tych pól nie można zamiennie stosować między repozytoriami.

Opis projektu restic przedstawia strukturę pliku klucza, w której klucz wyprowadzony z hasła uwierzytelnia i odszyfrowuje materiał głównego klucza repozytorium. Uszkodzony lub niepasujący plik klucza może zatem powodować błąd uwierzytelniania, nawet gdy pakiety danych nadal są dostępne.

Kopiowanie wyłącznie dużych obiektów danych z pominięciem ukrytych metadanych, konfiguracji repozytorium lub małych katalogów kluczy może utworzyć kopię zapasową, która wygląda na obszerną, ale nie daje się otworzyć.

-15% OFF

Przyrostowe punkty przywracania zależą od kompletnego łańcucha

Archiwum przyrostowe rejestruje zmiany względem wcześniejszego stanu pełnego lub przyrostowego. Odszyfrowanie najnowszego pliku nie odtworzy danych, jeśli brakuje jednego wymaganego elementu nadrzędnego lub relacje w katalogu są uszkodzone.

Firma Veeam opisuje łańcuch kopii zapasowej jako pełną kopię zapasową wraz z zależnymi plikami przyrostowymi i metadanymi. Aplikacje do tworzenia kopii zapasowych domowych serwerów NAS używają innych nazw, ale zasada odzyskiwania jest taka sama: wszystkie wymagane zależności punktu przywracania muszą pozostać dostępne i spójne.

Czyszczenie zgodnie z zasadami przechowywania, przerwana replikacja, ręczne przenoszenie plików oraz reguły cyklu życia pamięci obiektowej mogą usunąć jeden mały element łańcucha bez usuwania widocznego najnowszego punktu przywracania.

Uruchamiaj kontrole repozytorium po skopiowaniu lub przeniesieniu kopii do innej warstwy pamięci, a nie tylko po ich utworzeniu w pierwotnej lokalizacji docelowej.

Zmiany oprogramowania i platformy mogą przerwać ścieżkę deszyfrowania

Nowy serwer NAS może korzystać z innej architektury procesora, wydania aplikacji, obrazu kontenera, ustawień regionalnych, dostawcy danych uwierzytelniających lub integracji z magazynem kluczy. Zaszyfrowany format może pozostać stabilny, podczas gdy zmieni się otaczający go proces przywracania.

Firma Veritas ostrzega, że zaszyfrowanych nośników nie można przywrócić bez wymaganych haseł szyfrowania. Testy zgodności powinny również potwierdzić, że środowisko zastępcze rozpoznaje repozytorium, ładuje właściwą wtyczkę i obsługuje wersję archiwum.

Jeśli format zależy od konkretnego narzędzia, przechowuj kopię oprogramowania do przywracania lub definicję kontenera wraz z dokumentacją odzyskiwania. Konfigurację eksportuj oddzielnie od danych aplikacji.

Tylko przywracanie w czystym środowisku stanowi pełny dowód

Przeprowadź test na komputerze lub w tymczasowym środowisku, które nie zawiera pamięci podręcznych oryginalnego serwera NAS, zamontowanych sekretów ani zapisanych danych uwierzytelniających. Pobierz udokumentowany klucz, otwórz jeden starszy i jeden nowszy punkt przywracania oraz sprawdź reprezentatywne pliki.

Proces testowania przywracania ZimaSpace rozdziela istnienie danych kopii zapasowej od dowodu, że gospodarstwo domowe może je odzyskać. Zapisz czas, wymagane dane uwierzytelniające, brakujące zależności oraz wszelkie ręczne czynności ujawnione podczas testu.

Zweryfikuj więcej niż samo deszyfrowanie. Potwierdź nazwy plików, uprawnienia, sumy kontrolne, bazy danych aplikacji oraz możliwość korzystania z przywróconych danych na zastępczym sprzęcie.

Kopia zapasowa przechodzi test dopiero wtedy, gdy udokumentowany operator może przywrócić użyteczne dane po odłączeniu oryginalnego serwera i jego lokalnie zapisanych sekretów.

FAQ

Czy pomoc techniczna może odzyskać utracony klucz szyfrowania?

Zwykle nie, jeśli system został zaprojektowany z użyciem silnego szyfrowania kontrolowanego przez klienta. Pomoc techniczna może naprawić oprogramowanie lub metadane repozytorium, ale nie może wyprowadzić nieznanego klucza kryptograficznego z szyfrogramu.

Czy klucz szyfrowania powinien być przechowywany razem z kopią zapasową?

Zaszyfrowaną kopię klucza można przechowywać w niektórych repozytoriach, ale niezależnie wyeksportowana kopia potrzebna do odzyskiwania chroni przed uszkodzeniem lub usunięciem repozytorium. Hasło i klucz nie powinny być narażone na wszystkie te same punkty awarii.

Czy pomyślna kontrola repozytorium dowodzi, że przywracanie zadziała?

Nie. Może ona sprawdzić zapisane bloki i indeksy bez testowania pobierania klucza, zastępczego sprzętu, danych uwierzytelniających, uprawnień, zgodności aplikacji lub użyteczności przywróconych plików.

Centrum Technologii i Sztucznej Inteligencji

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.