Chat with us, powered by LiveChat
Inicio > Software de backup corporativos > Herramientas de copia de seguridad de datos para empresas > Solución de biblioteca de cintas compartidas SAN de Bacula Systems

Una SAN (red de área de almacenamiento) conecta los servidores directamente al almacenamiento en cinta a través de canales dedicados y de baja latencia, lo que alivia el intenso tráfico de copias de seguridad de la red local. Dicho esto, dado que un entorno SAN compartido permite que varios servidores accedan a las unidades de cinta, las organizaciones corren el riesgo de que se produzcan solapamientos y se dañe la cinta, ya que una unidad de cinta solo puede recibir instrucciones de escritura de un servidor a la vez.

El complemento «shstore», el módulo SAN específico de Bacula Enterprise, utiliza el protocolo SCSI SPC-3 para evitar la corrupción accidental de los volúmenes de cinta mediante la compartimentación de las tareas del demonio de almacenamiento, con el fin de impedir estos solapamientos. Cuando un demonio de almacenamiento de Bacula inicia una tarea, aplica un bloqueo de hardware exclusivo a la unidad de cinta, y cualquier otro servidor que solicite acceso a ella debe esperar en cola hasta que la tarea finalice y se libere el bloqueo.

Gracias a este mecanismo, su organización puede compartir una costosa infraestructura de cintas entre varios servidores y maximizar las velocidades de copia de seguridad a través de una red SAN, al tiempo que evita los conflictos de escritura que provocan la corrupción de datos.

Ventajas del módulo de biblioteca de cintas compartida SAN de Bacula

  • Mayor aprovechamiento de las bibliotecas de cintas y los autocargadores – Los «Storage Daemons» de todo el entorno pueden compartir la misma biblioteca de cintas o el mismo autocargador. Esto, a su vez, reduce el tiempo que las unidades permanecen inactivas fuera de la ventana de copia de seguridad de un servidor concreto y permite que otros trabajos de copia de seguridad las utilicen.
  • Ventanas de copia de seguridad más cortas – Los demonios de almacenamiento envían los datos a cinta a través de la SAN en lugar de la LAN. Como resultado, este proceso reduce la competencia por el ancho de banda de la red con el tráfico de aplicaciones y de usuarios, y puede acortar los tiempos de copia de seguridad.
  • Reservas que persisten ante fallos en las rutasLas reservas persistentes SPC-3 permiten que la reserva del daemon de almacenamiento en una unidad de cinta compartida persista tras un reinicio por recuperación de errores de la SAN, siempre que se admita ese tipo de reinicio. Esto ayuda a mantener el acceso exclusivo a la unidad durante una conmutación por error de multipath, cuando el tráfico se desvía a una ruta alternativa.
  • Liberación automática del bloqueo entre trabajos – El módulo libera la unidad de cinta tan pronto como finaliza un trabajo. De este modo, el siguiente Storage Daemon puede reclamar la unidad sin que sea necesario que un administrador libere el bloqueo manualmente.

Características principales del módulo de biblioteca de cintas compartida SAN de Bacula

Mecánica de bloqueo y seguimiento de unidades

  • Compartición de dispositivos entre varios servidores: varios demonios de almacenamiento de Bacula pueden acceder a la misma biblioteca de cintas física sin que se solapen las escrituras. El complemento de almacenamiento compartido utiliza reservas persistentes para garantizar que solo un demonio de almacenamiento pueda acceder en exclusiva a una unidad de cinta a la vez. Dado que esa regla se aplica por unidad, diferentes demonios de almacenamiento pueden utilizar diferentes unidades simultáneamente, siempre que la configuración de almacenamiento y del cambiador automático de Bacula lo permita.
  • Bloqueo de unidades SPC-3: el módulo utiliza el protocolo de reserva persistente SCSI SPC-3 para gestionar qué servidor puede escribir en una unidad de cinta en un momento dado.
  • Claves de reserva por demonio: cada demonio de almacenamiento se registra con una clave única en storage-ctl.conf, lo que permite rastrear una reserva en una unidad de cinta hasta el demonio de almacenamiento específico que la mantiene.

Comandos de gestión de reservas

  • Visibilidad integrada de las reservas: los administradores pueden utilizar el comando «status» de Bacula para ver el estado de las reservas de las unidades de cinta compartidas, incluyendo qué daemon de almacenamiento o qué tarea está utilizando o esperando una unidad. Se dispone de utilidades de diagnóstico adicionales —«storage-ctl query», «regkeys» y «wholocked»— para investigar reservas persistentes o huérfanas cuando sea necesario.
  • Comandos de recuperación manual para bloqueos obsoletos: el script storage-ctl ofrece los comandos query, clear, regkeys y wholocked. Si un daemon de almacenamiento se cierra de forma anómala y deja un bloqueo obsoleto, un administrador puede utilizar estos mismos comandos para inspeccionar la reserva y eliminarla de forma forzada, con el fin de liberar la unidad para que la utilice otro daemon de almacenamiento.
  • Reserva de unidades para restauraciones: al establecer AutoSelect en «no» en una unidad específica, esta queda excluida del conjunto de selección habitual de un cambiador automático. De este modo, dicha unidad permanece reservada para tareas de restauración, en lugar de competir con las copias de seguridad por su uso.

Compatibilidad con plataformas y versiones

  • Sistemas operativos compatibles: el paquete shstore se instala en RedHat Enterprise, Ubuntu LTS y Debian mediante rpm, dpkg o el repositorio apt o yum ya existente en el servidor. Cabe destacar que, aunque se puede solicitar un paquete para Solaris, actualmente no está implementado.
  • Requisito SPC-3: la biblioteca de cintas requiere compatibilidad con el protocolo SPC-3. La reserva SCSI heredada de SPC-2 ya no funciona con este módulo.
  • Dependencia de sg3_utils: todas las máquinas en las que se ejecute un demonio de almacenamiento deben tener instalado el paquete sg3_utils. Este proporciona sg_persist, la herramienta subyacente de la que depende storage-ctl para establecer y eliminar reservas SPC-3.

¿Cómo protege Bacula los datos de copia de seguridad frente a las ciberamenazas en un entorno SAN?

Para combatir a los ciberdelincuentes y proteger a las organizaciones frente al ransomware, Bacula Enterprise protege las bibliotecas de cintas compartidas SAN mediante la integración directa con destinos de almacenamiento inmutables y compatibles con WORM, con el fin de impedir que un atacante que disponga de credenciales modifique, renombre o, lo que es peor, borre los datos hasta que expire el periodo de retención configurado.

Arquitectura y control de acceso

  • Arquitectura aislada de cinco módulos: en la arquitectura de cinco módulos de Bacula, en la que el demonio de archivos (cliente), el director, el demonio de almacenamiento, la consola y la base de datos del catálogo funcionan de forma independiente, la vulneración de un único componente no puede afectar ni infectar a los cuatro restantes.
  • Privilegios restringidos del demonio de archivos (cliente): los administradores pueden limitar exactamente en qué directorios puede un cliente realizar copias de seguridad, restaurar datos y ejecutar scripts mediante las directivas AllowedBackupDirectories, AllowedRestoreDirectories y AllowedScriptDirectories. El demonio de archivos también puede ejecutarse en modo de solo lectura, con el fin de impedir cualquier modificación no autorizada desde ese sistema.
  • Control de acceso basado en roles: Bacula admite un control de acceso basado en roles (RBAC) granular a través de listas de control de acceso (ACL) especializadas que restringen con precisión lo que un usuario de la consola puede ver y modificar. Esta seguridad se aplica en las capas de control JobACL, CommandACL, PoolACL y ScheduleACL.
  • Autenticación multifactorial: el acceso a la consola admite la autenticación multifactorial (MFA) basada en TOTP y cumple con la norma RFC 6238, además de la autenticación estándar mediante contraseña y TLS. El acceso a la interfaz gráfica de usuario web admite por separado la autenticación mediante contraseña de un solo uso, que también incluye opciones de validación biométrica a través de smartphone.

Inmutabilidad e integridad de los datos

  • Volúmenes de solo adición e inmutables: Bacula establece un atributo de «solo adición» en los volúmenes basados en archivos durante su primera tarea de copia de seguridad, con el fin de evitar la pérdida de datos por sobrescritura. Una vez que un volumen se marca como «lleno», un indicador de inmutabilidad puede impedir que se vuelva a etiquetar o reutilizar hasta que transcurra su periodo de protección.
  • Integración de la inmutabilidad en el almacenamiento empresarial: Bacula se integra con las funciones de inmutabilidad de NetApp SnapLock, DataDomain RetentionLock y HPE StoreOnce, así como con las funciones nativas de cintas WORM y bloqueo de objetos en AWS S3, Azure y Google Cloud Storage.
  • Verificación de tareas y comprobación de integridad basada en hash: Bacula puede detectar daños ocultos o modificaciones no autorizadas calculando firmas MD5, SHA1, SHA256 o SHA512 de los datos de los archivos y comparando el estado actual de un volumen con su registro en el catálogo.
  • El registro no otorga acceso: un demonio de almacenamiento registra su clave en una unidad de cinta sin que dicho registro le otorgue ningún acceso de escritura. Solo la clave que tenga la reserva en ese momento puede escribir en el dispositivo, incluso aunque haya otras claves registradas y conocidas por él.
  • El bloqueo utiliza el tipo de reserva más estricto según SPC-3: la reserva que Bacula establece en una unidad de cinta es de tipo «Acceso exclusivo», lo cual se confirma directamente en la salida de estado del propio módulo. SPC-3 define varios tipos de reserva con diferentes reglas de uso compartido, y el «Acceso exclusivo» otorga el uso exclusivo del dispositivo a una sola clave registrada a la vez.

Cifrado

  • Comunicaciones cifradas: se utiliza la autenticación CRAM-MD5 entre los demonios de Bacula, mientras que el cifrado TLS puede habilitarse para las comunicaciones de red en todo el entorno.
  • Cumplimiento con la norma FIPS 140-3: Bacula Enterprise garantiza el cumplimiento de la norma FIPS 140-3 a través de su módulo criptográfico, que utiliza OpenSSL-FIPS y está certificado en múltiples plataformas. El módulo puede utilizarse en todos los componentes de Bacula.
  • Cifrado de datos en reposo: el demonio de almacenamiento puede cifrar un destino de almacenamiento completo de una sola vez, independientemente de la fuente de datos. Los administradores también pueden configurar el cifrado por separado para clientes individuales.

Detección de amenazas

  • Detección de ransomware con BGuardian: el módulo de análisis de seguridad automatizado de Bacula, BGuardian, comprueba la solidez de la configuración, el uso del cifrado, los patrones de manipulación de copias de seguridad y docenas de otros indicadores de refuerzo de la seguridad en todo el entorno, generando informes y alertas persistentes a medida que se detectan problemas.
  • Escaneo de malware y antivirus: Bacula proporciona una defensa automatizada contra amenazas mediante la integración de un complemento antivirus con ClamAV para escanear los archivos copiados en busca de virus durante las tareas de verificación posteriores a la copia de seguridad.

¿Qué se obtiene al implementar Bacula Enterprise?

Cada implementación de Bacula Enterprise te ofrece las siguientes funciones en materia de recuperación, copias de seguridad, precios y administración de la plataforma.

Capacidades de copias de seguridad eficientes

  • Compresión adaptativa – Los algoritmos de compresión se pueden configurar para cada trabajo, de modo que los administradores puedan ajustar la compresión en función del tipo de datos y los recursos disponibles.
  • Copias de seguridad completas, diferenciales e incrementales – Bacula admite los niveles de copia de seguridad completa, diferencial e incremental. Una estrategia típica comienza con una copia de seguridad completa, seguida de copias de seguridad incrementales, lo que evita tener que ejecutar repetidamente copias de seguridad completas de gran tamaño según un calendario fijo.
  • Copias de seguridad completas virtuales progresivas – Bacula puede combinar una copia de seguridad completa existente con sus incrementales posteriores para crear una nueva copia completa sintética sin necesidad de volver a contactar con el cliente. En su lugar, el proceso lee los datos del almacenamiento de copias de seguridad existente. La directiva Backups To Keep puede repetir esta consolidación de forma continua.
  • Almacenamiento en disco antes de la escritura en cinta – Bacula puede escribir los datos de la copia de seguridad en un archivo de espera en disco antes de enviarlos a la cinta como un flujo continuo. Esto ayuda a evitar los movimientos de «arranque y parada» de la cinta que pueden producirse cuando los datos llegan demasiado lentamente como para que la unidad pueda escribir de forma continua. Este problema es especialmente habitual en las copias de seguridad incrementales y diferenciales, que suelen generar flujos de datos más pequeños y menos constantes que las copias de seguridad completas.
  • Transferencias que tienen en cuenta el ancho de banda – Tras la copia de seguridad inicial, solo se transfieren por la red los datos modificados. Esto mantiene el tráfico de red a un nivel más bajo sin necesidad de limitar manualmente el ancho de banda ni de recurrir a soluciones alternativas de programación.
  • Programación frecuente de copias de seguridad – Las tareas de copia de seguridad pueden ejecutarse cada pocos minutos en lugar de una vez al día, lo que reduce la ventana de posible pérdida de datos de horas a minutos.
  • Protección continua de datos – La aplicación cdp-client supervisa los cambios en los archivos y los copia a un directorio de cola a medida que se producen. A continuación, FileDaemon envía esos datos a una tarea de copia de seguridad habitual de Bacula a intervalos establecidos, de modo que los cambios se pueden capturar en cuestión de segundos o minutos, en lugar de esperar a la siguiente copia de seguridad programada.

Capacidades de recuperación ultrarrápida

  • Restauración completa a nivel del sistema – Bacula Enterprise puede recuperar un servidor completo, incluyendo el sistema operativo, las aplicaciones, la configuración y los datos, sin necesidad de instalar primero el sistema operativo de forma manual.
  • Recuperación de datos multiplataforma – Los datos de copia de seguridad se pueden recuperar en un sistema operativo diferente al original. Esto ofrece a los equipos una mayor flexibilidad durante las sustituciones de hardware, las migraciones u otros escenarios de recuperación.
  • Validación automatizada de la restauración – Las pruebas automatizadas permiten verificar que los datos de copia de seguridad son recuperables sin que el administrador tenga que ejecutar un proceso de validación independiente.
  • Replicación geográfica de copias de seguridad – Bacula conserva una única copia de seguridad de forma predeterminada. Para crear copias adicionales en otras ubicaciones, los administradores pueden configurar tareas de copia o migración. Una configuración típica podría consistir en guardar la copia principal en un almacenamiento local, crear una segunda copia en otro tipo de soporte, como el almacenamiento en la nube, y enviar luego una tercera copia a una ubicación externa o aislada físicamente. Esta configuración ayuda a garantizar que un corte general del servicio no elimine todas las copias de recuperación disponibles.

Seguridad y cumplimiento normativo

  • Auditoría completa de la actividad – Cada copia de seguridad, restauración y cambio de configuración se registra con la identidad del usuario y la marca de tiempo. Los equipos de cumplimiento normativo y seguridad obtienen un registro de auditoría completo e ininterrumpido.
  • Compatibilidad con el marco normativo – Los controles de la plataforma se ajustan a los requisitos del RGPD, la HIPAA y SOC 2 mediante cifrado, políticas de retención configurables y registros de auditoría detallados.
  • Arquitecturas que preservan la privacidad – La implementación de «conocimiento cero» cifra los datos de tal forma que ni siquiera el administrador que ejecuta la copia de seguridad puede leerlos. Puede gestionar la copia de seguridad, pero no puede ver los archivos en sí.

Control de costes y licencias de copia de seguridad predecibles

  • Deduplicación a nivel de bloque: los bloques de datos repetidos se almacenan solo una vez en el catálogo de copias de seguridad, lo que reduce el consumo de almacenamiento sin necesidad de modificar las políticas ni las programaciones de copia de seguridad.
  • Flujos de trabajo de almacenamiento por niveles: los datos de las copias de seguridad pueden desplazarse automáticamente entre los distintos niveles de almacenamiento a medida que van envejeciendo. Los puntos de recuperación recientes pueden permanecer en un almacenamiento más rápido, mientras que las copias de seguridad más antiguas se trasladan a destinos de menor coste.
  • Licencias independientes del volumen: los costes de las licencias no aumentan a medida que crecen los datos protegidos. Los equipos pueden ampliar su entorno de copias de seguridad sin tener que asumir cuotas de licencia más elevadas.
  • Costes predecibles: los precios fijos facilitan la planificación de los presupuestos de infraestructura, sin cargos variables por licencia vinculados al crecimiento del almacenamiento o a los cambios en la carga de trabajo.
  • Precios independientes de la carga de trabajo: el tamaño de las bases de datos, el número de servidores y la cantidad de almacenamiento protegido no afectan a los costes de las licencias.
  • Menores costes a gran escala: los entornos SAN de gran tamaño o en rápido crecimiento pueden añadir datos protegidos sin aumentar las cuotas de licencia. El ahorro puede ser aún más significativo a medida que crecen los volúmenes de datos, en comparación con los modelos de licencia basados en la capacidad.

Gestión y administración de copias de seguridad

  • Interfaz dual: BWeb ofrece una consola gráfica para la gestión y supervisión diarias de las tareas. Bconsole (agente de usuario) proporciona a los operadores un control total mediante la línea de comandos para la creación de scripts, la automatización y la configuración avanzada.
  • Escalabilidad sin límites: la misma arquitectura de plataforma gestiona entornos que van desde unos pocos servidores hasta implementaciones que alcanzan los miles, todo ello bajo un único plano de gestión.
  • Detección automática de recursos: la plataforma analiza la infraestructura para identificar y catalogar automáticamente los destinos de copia de seguridad. La cobertura de protección se mantiene actualizada a medida que crece el entorno.
  • Informes detallados: los informes programados abarcan los resultados de las tareas, las tendencias de capacidad, el estado de cumplimiento normativo y el rendimiento operativo con una periodicidad definida.
  • Integración con sistemas externos: Bacula se conecta a herramientas de supervisión, sistemas de gestión de incidencias de TI y servicios de directorio, sin necesidad de desarrollo personalizado.

Preguntas frecuentes

1) ¿Qué es una SAN?

SAN son las siglas de «Storage Area Network» (red de área de almacenamiento). Se trata de una red dedicada que transmite comandos de almacenamiento a nivel de bloque entre los servidores y el hardware de almacenamiento, como las matrices de discos y las bibliotecas de cintas. Para un servidor, un dispositivo SAN funciona de forma muy similar a una unidad conectada directamente a él, en lugar de una carpeta compartida a la que se accede a través de una red estándar.

2) ¿Puede Bacula Enterprise realizar copias de seguridad y recuperar una biblioteca de cintas compartida en una SAN?

Sí. El módulo de almacenamiento compartido SAN de Bacula Enterprise, que utiliza el complemento «shstore», permite que dos o más demonios de almacenamiento compartan una única biblioteca de cintas física o un cambiador automático. Utiliza reservas persistentes SCSI SPC-3 para asignar cada unidad a un único demonio de almacenamiento a la vez. Esto permite que varios servidores utilicen el mismo hardware de cintas sin interferir en las tareas de los demás.

3) ¿Pueden dos servidores escribir en la misma unidad de cinta al mismo tiempo?

No. Las reservas persistentes SPC-3 solo permiten que un demonio de almacenamiento mantenga un bloqueo sobre una unidad en un momento dado. Si otro demonio de almacenamiento solicita la misma unidad, este espera hasta que finalice el trabajo actual y se libere el bloqueo.

4) ¿Qué ocurre si un demonio de almacenamiento se bloquea mientras mantiene un bloqueo de cinta?

En la mayoría de los casos, el bloqueo se libera automáticamente cuando el componente de Bacula se cierra. La excepción es una terminación abrupta, como un «kill -9» o un fallo del sistema operativo. En esos casos, el bloqueo puede permanecer activo. Un administrador puede entonces liberarlo manualmente con el comando «clear» del script «storage-ctl».

5) ¿Qué sistemas operativos admite el módulo de biblioteca de cintas compartidas SAN de Bacula?

Actualmente, el módulo es compatible con Red Hat Enterprise Linux y Ubuntu LTS. Es posible que haya un paquete para Solaris disponible bajo petición, pero la compatibilidad con Solaris aún no se ha implementado.


(63 votos, media: 5,00 fuera de 5)