סנפשוט וגיבוי, שני דברים שונים
שניהם נשמעים כמו ביטוח, אבל הם מבטחים מפני דברים אחרים. סנפשוט הוא נקודת חזרה של המכונה הווירטואלית, והוא מצוין בדיוק למה שהוא נועד: לפני עדכון מערכת או שינוי מסוכן, לוקחים סנפשוט, וכשמשהו משתבש חוזרים אחורה תוך דקות.
הבעיה מתחילה כשמתייחסים אליו כאל גיבוי. סנפשוט יושב ברוב המקרים על אותו אחסון שעליו רץ השרת, ולכן הוא חולק את גורלו. אחסון שנפגע, שרת מארח שנופל או תוקף שהשיג הרשאות ניהול, כל אחד מהם לוקח את השרת ואת נקודות החזרה שלו יחד.
| סנפשוט | גיבוי | |
|---|---|---|
| איפה נשמר | לרוב על אותו אחסון | במקום נפרד |
| מפני מה מגן | שינוי שהשתבש, עדכון כושל | אובדן השרת, האחסון או המתקן |
| מהירות חזרה | דקות | ארוך יותר, תלוי בנפח |
| שורד פגיעה באחסון | לא | כן |
| שורד כופרה עם הרשאות ניהול | לרוב לא | כן, אם מוגן כראוי |
| מתאים לשמירה ארוכה | לא, מכביד על הביצועים | כן |
| למה הוא נועד | נקודת חזרה זמנית | המשכיות עסקית |
גיבוי עקבי, המקום שבו רוב הגיבויים נשברים
שרת שמריץ רק קבצים סטטיים אפשר להעתיק כמעט בכל דרך. שרת שמריץ מסד נתונים הוא סיפור אחר, וזה המקרה של רוב השרתים העסקיים: הנהלת חשבונות, ERP, מערכת ניהול לקוחות או אתר מסחר.
- גיבוי עקבי ברמת האפליקציה
- הגיבוי מתאם עם מסד הנתונים לפני ההעתקה: המסד מסיים את הכתיבות שבאוויר ומאשר שהוא במצב שניתן להעתקה. העותק שמתקבל נפתח בשחזור. זה מה שצריך לשרת עסקי.
- גיבוי עקבי ברמת האחסון
- העתקה של המצב הרגעי של הדיסק בלי שאף אחד שאל את מסד הנתונים. בדרך כלל זה עובד, ולפעמים לא, והפעם שבה לא, היא בדיוק הפעם שצריך לשחזר.
- קבצים פתוחים
- קבצים שהמערכת מחזיקה פתוחים לכתיבה בזמן הגיבוי. תוכנת גיבוי שלא יודעת לטפל בהם עלולה לדלג עליהם בשקט, ואז חסר בגיבוי בדיוק החלק החשוב.
כלל 3-2-1, ולמה הוא עדיין נכון
הכלל הוותיק הזה שרד כי הוא פשוט לזכירה וקשה לוויכוח: שלושה עותקים של הנתונים, על שני סוגי מדיה או מערכות שונות, כאשר אחד מהם נמצא במקום פיזי אחר.
- 1
שלושה עותקים
המקור, ועוד שניים. שני עותקים בלבד פירושם שכשאחד נופל אתם בלי רשת ביטחון עד שהבא נוצר.
- 2
שתי מערכות שונות
לא שני עותקים על אותו מערך אחסון. הרעיון הוא שכשל אחד לא ייקח את שניהם.
- 3
עותק אחד מחוץ לאתר
זה החלק שהכי מדלגים עליו, והוא היחיד שמגן מפני אירוע שקורה למתקן עצמו: שריפה, הצפה או גניבה.
בעסקים שהשרת שלהם יושב במשרד, החלק החסר הוא כמעט תמיד השלישי: הגיבוי נמצא על דיסק חיצוני או על אחסון רשת שעומד ליד השרת. זה מגן מפני דיסק שנשרף, ולא מפני שום אירוע שנוגע לחדר. הרחבה על כך במדריך העברת שרת מהמשרד לדאטה סנטר.
RPO ו-RTO, שני המספרים שקובעים הכל
לפני שבוחרים כלי או ספק, כדאי לענות על שתי שאלות עסקיות. הן קובעות את הפתרון הרבה יותר מכל שיקול טכני.
| שאלה | המונח | מה זה משנה בפועל |
|---|---|---|
| כמה עבודה מותר לאבד | RPO | קובע כל כמה זמן רץ גיבוי |
| כמה זמן מותר להיות מושבתים | RTO | קובע איך שומרים ומאיפה משחזרים |
עסק שמסתדר עם אובדן של יום עבודה ועם חצי יום השבתה צריך משהו אחר לגמרי מעסק שכל שעה בו עולה כסף. שווה לשאול את השאלות האלה לפני שמשווים מחירים, כי הן מסבירות למה שתי הצעות שנראות דומות יכולות להיות רחוקות זו מזו. ההבדל בין גיבוי לבין תוכנית התאוששות מלאה מוסבר במדריך גיבוי מול Disaster Recovery.
כופרה, והסיבה שהגיבוי הוא היעד הראשון
תקיפות כופרה השתנו. פעם הן הצפינו מה שמצאו. היום הן מחפשות קודם את הגיבויים, מוחקות אותם, ורק אחר כך מצפינות. ההיגיון פשוט: גיבוי זמין מבטל את הסחיטה, אז הוא היעד הראשון.
מה מחזיק מול תרחיש כזה
- עותק שלא ניתן למחיקה או לשינוי בתוך תקופת השמירה
- עותק שנמצא בחשבון או במערכת נפרדת, עם הרשאות משלה
- שמירת גרסאות אחורה, כך שגם נזק שהתגלה מאוחר ניתן לשחזור
- התראה כשמשימת גיבוי נכשלת או כשמישהו מוחק עותקים
מה לא מחזיק
- גיבוי לתיקיית רשת שהשרת עצמו מחובר אליה
- סנפשוטים בלבד, שנמחקים עם אותן הרשאות שמנהלות את השרת
- עותק יחיד, שנדרס בכל לילה על ידי החדש
- שמירה של כמה ימים בלבד, שלא מכסה נזק שהתגלה מאוחר
הבדיקה שהופכת גיבוי לביטחון
זו הנקודה שבה רוב מערכי הגיבוי נכשלים, ולא בגלל הטכנולוגיה. משימת הגיבוי מסתיימת בהצלחה כל לילה, הדוח ירוק, וכולם רגועים, עד היום שבו מנסים לשחזר ומגלים שהעותק חלקי, שהמסד לא נפתח, או שאף אחד לא יודע מה בעצם הסדר.
בדיקת שחזור, מה עושים בפועל
- משחזרים לסביבה נפרדת, לא על השרת הפעיל
- מרימים את המערכת ופותחים אותה, לא רק בודקים שהקבצים קיימים
- בודקים שהנתונים האחרונים באמת נמצאים שם
- מודדים כמה זמן זה לקח, וזה ה-RTO האמיתי שלכם, לא זה שבמסמך
- מתעדים את הסדר, כדי שלא רק אדם אחד יידע לעשות את זה
- חוזרים על זה אחת לרבעון, ואחרי כל שינוי משמעותי בתשתית
שאלות לשאול את ספק הגיבוי
שאלות שכדאי לשאול ספק
- לאן בדיוק נשמר העותק, ובאיזה מתקן הוא יושב
- הגיבוי הוא עקבי ברמת האפליקציה עבור מסד הנתונים שלנו
- כמה גרסאות אחורה נשמרות, ולכמה זמן
- מי יכול למחוק גיבויים, והאם יש הגנה מפני מחיקה
- כמה זמן לוקח שחזור מלא של השרת הזה, לפי ניסיון ולא לפי הערכה
- מי מקבל התראה כשגיבוי נכשל, ותוך כמה זמן
- האם אתם מבצעים בדיקת שחזור, ובאיזו תדירות
- מה קורה אם נעזוב, ואיך מקבלים את הנתונים בחזרה
שורה תחתונה
סנפשוט הוא כלי עבודה מצוין, והוא לא תחליף לגיבוי. גיבוי אמיתי הוא עותק נפרד, במקום נפרד, עם שמירת גרסאות והגנה מפני מחיקה, ושיודע לגבות מסד נתונים במצב שניתן לפתיחה. וגיבוי שלא שוחזרו ממנו מעולם הוא הנחה, לא ביטחון.
אנחנו מפעילים גיבוי מנוהל בדאטה סנטר בישראל כשירות שוטף, כולל בדיקות שחזור. אם אתם רק רוצים לדעת איפה אתם עומדים היום, ספרו לנו מה רץ על השרת ואיך הוא מגובה, ונעבור על זה בכנות, גם אם המסקנה היא שאתם מסודרים.
