Chat with us, powered by LiveChat
Bienvenue > Solution de librairie de bandes partagées SAN de Bacula Systems

Un SAN (Storage Area Network) relie directement les serveurs au stockage sur bande via des canaux dédiés à faible latence, allégeant ainsi le trafic de sauvegarde de votre réseau local. Cela dit, étant donné qu’un environnement SAN partagé permet à plusieurs serveurs d’accéder aux lecteurs de bande, les entreprises risquent de provoquer des interférences et d’endommager la bande, car un lecteur de bande ne peut recevoir des instructions d’écriture que d’un seul serveur à la fois.

Le module SAN dédié de Bacula Enterprise, « shstore », utilise le protocole SCSI SPC-3 pour empêcher toute corruption accidentelle des volumes de bandes en compartimentant les tâches du démon de stockage, ce qui évite ces chevauchements. Lorsqu’un démon de stockage Bacula lance une tâche, il applique un verrou matériel exclusif sur le lecteur de bande, et tout autre serveur demandant à y accéder doit patienter en file d’attente jusqu’à ce que la tâche soit terminée et que le verrou soit libéré.

Grâce à ce mécanisme, votre organisation peut partager une infrastructure de bandes coûteuse entre plusieurs serveurs et optimiser les vitesses de sauvegarde sur une structure SAN, tout en évitant les conflits d’écriture à l’origine de la corruption des données.

Avantages du module de bibliothèque de bandes partagée SAN de Bacula

  • Meilleure utilisation des bibliothèques de bandes et des chargeurs automatiques – Les « Storage Daemons » de l’environnement peuvent partager la même bibliothèque de bandes ou le même chargeur automatique. Cela réduit ainsi le temps pendant lequel les lecteurs restent inactifs en dehors de la fenêtre de sauvegarde d’un serveur donné et permet à d’autres tâches de sauvegarde de les utiliser.
  • Fenêtres de sauvegarde plus courtes – Les démons de stockage envoient les données vers les bandes via le SAN plutôt que via le LAN. Ce processus réduit ainsi la concurrence pour la bande passante réseau avec le trafic des applications et des utilisateurs, ce qui peut raccourcir les durées de sauvegarde.
  • Réservations qui survivent aux défaillances de cheminLes réservations persistantes SPC-3 permettent à la réservation effectuée par le Storage Daemon sur un lecteur de bande partagé de survivre à une réinitialisation suite à une récupération après erreur du SAN, à condition que ce type de réinitialisation soit pris en charge. Cela permet de maintenir un accès exclusif au lecteur lors d’un basculement multipath, lorsque le trafic bascule vers un chemin alternatif.
  • Libération automatique du verrouillage entre les tâches – Le module libère le lecteur de bande dès qu’une tâche est terminée. Le Storage Daemon suivant peut alors revendiquer le lecteur sans qu’un administrateur ait à libérer manuellement le verrouillage.

Principales fonctionnalités du module de bibliothèque de bandes partagée SAN de Bacula

Mécanismes de verrouillage et de suivi des lecteurs

  • Partage de périphériques entre plusieurs serveurs — Plusieurs démons de stockage Bacula peuvent accéder à la même bibliothèque de bandes physique sans que les écritures ne se chevauchent. Le plugin « Shared Storage » utilise des réservations persistantes pour garantir qu’un lecteur de bande ne soit accessible en exclusivité que par un seul démon de stockage à la fois. Comme cette règle s’applique par lecteur, différents démons de stockage peuvent utiliser différents lecteurs simultanément, lorsque la configuration du stockage Bacula et du changeur automatique le permet.
  • Verrouillage des lecteurs SPC-3 – Le module utilise le protocole de réservation persistante SCSI SPC-3 pour gérer quel serveur peut écrire sur un lecteur de bande à un moment donné.
  • Clés de réservation par démon – Chaque démon de stockage s’enregistre avec une clé unique dans le fichier storage-ctl.conf, ce qui permet de remonter jusqu’au démon de stockage spécifique qui détient une réservation sur un lecteur de bande.

Commandes de gestion des réservations

  • Visibilité intégrée des réservations – Les administrateurs peuvent utiliser la commande « status » de Bacula pour consulter l’état des réservations des lecteurs de bandes partagés, notamment pour savoir quel démon de stockage ou quelle tâche utilise ou attend un lecteur. D’autres utilitaires de diagnostic, tels que « storage-ctl query », « regkeys » et « wholocked », sont disponibles pour analyser les réservations persistantes ou orphelines si nécessaire.
  • Commandes de récupération manuelle pour les verrous périmés – Le script storage-ctl propose les commandes query, clear, regkeys et wholocked. Si un démon de stockage se termine de manière anormale et laisse derrière lui un verrou périmé, un administrateur peut utiliser ces mêmes commandes pour inspecter la réservation et la supprimer de force, afin de libérer le lecteur pour qu’un autre démon de stockage puisse l’utiliser.
  • Réservation de disque pour les restaurations – En définissant AutoSelect sur « no » pour un disque spécifique, celui-ci est exclu du pool de sélection normal d’un changeur automatique. Ce disque reste alors réservé aux tâches de restauration au lieu d’entrer en concurrence avec les sauvegardes pour son utilisation.

Prise en charge des plateformes et des versions

  • Systèmes d’exploitation pris en charge – Le paquet shstore s’installe sur RedHat Enterprise, Ubuntu LTS et Debian via rpm, dpkg ou le dépôt apt ou yum existant d’un site. À noter qu’un paquet Solaris peut être disponible sur demande, mais il n’est pas encore implémenté.
  • Exigence SPC-3 – La bibliothèque de bandes nécessite la prise en charge du protocole SPC-3. La réserve SCSI SPC-2 héritée ne fonctionne plus avec ce module.
  • Dépendance sg3_utils – Chaque machine exécutant un démon de stockage doit disposer du paquet sg3_utils. Celui-ci fournit sg_persist, l’outil sous-jacent sur lequel s’appuie storage-ctl pour créer et supprimer des réservations SPC-3.

Comment Bacula protège-t-il les données de sauvegarde contre les cybermenaces dans un environnement SAN ?

Pour lutter contre les cybercriminels et protéger les entreprises contre les ransomwares, Bacula Enterprise sécurise les bibliothèques de bandes partagées SAN en s’intégrant directement à des cibles de stockage immuables et conformes à la norme WORM, afin d’empêcher un attaquant disposant d’identifiants d’accéder aux données de les modifier, de les renommer ou, pire encore, de les effacer jusqu’à l’expiration de la période de conservation configurée.

Architecture et contrôle d’accès

  • Architecture isolée à cinq modules — Dans l’architecture à cinq modules de Bacula, où le démon de fichiers (client), le directeur, le démon de stockage, la console et la base de données du catalogue fonctionnent de manière indépendante, la compromission d’un seul composant ne peut pas atteindre ni infecter les quatre autres.
  • Privilèges restreints du démon de fichiers (client) — Les administrateurs peuvent définir précisément les répertoires à partir desquels un client est autorisé à effectuer des sauvegardes, à restaurer des données et à exécuter des scripts, grâce aux directives AllowedBackupDirectories, AllowedRestoreDirectories et AllowedScriptDirectories. Le démon de fichiers peut également fonctionner en mode lecture seule, afin d’empêcher toute modification non autorisée depuis ce système.
  • Contrôle d’accès basé sur les rôles — Bacula prend en charge un contrôle d’accès granulaire basé sur les rôles (RBAC) grâce à des listes de contrôle d’accès (ACL) spécialisées qui restreignent précisément ce qu’un utilisateur de la console peut voir et modifier. Cette sécurité est appliquée à travers les couches de contrôle JobACL, CommandACL, PoolACL et ScheduleACL.
  • Authentification multifactorielle – L’accès à la console prend en charge l’authentification multifactorielle (MFA) basée sur le protocole TOTP et est conforme à la norme RFC 6238, en plus de l’authentification standard par mot de passe et TLS. L’accès à l’interface graphique Web prend quant à lui en charge séparément l’authentification par mot de passe à usage unique, qui inclut également des options de validation biométrique via smartphone.

Immuabilité et intégrité des données

  • Volumes en ajout seul et immuables – Bacula attribue l’attribut « en ajout seul » aux volumes basés sur des fichiers lors de leur première tâche de sauvegarde, afin d’empêcher toute perte de données due à un écrasement. Une fois qu’un volume est marqué comme « Plein », un indicateur « immuable » peut empêcher qu’il soit réétiqueté ou réutilisé jusqu’à l’expiration de sa période de protection.
  • Intégration de l’immuabilité au stockage d’entreprise — Bacula s’intègre aux fonctionnalités d’immuabilité de NetApp SnapLock, DataDomain RetentionLock et HPE StoreOnce, ainsi qu’aux fonctionnalités natives de bandes WORM et de verrouillage d’objets sur AWS S3, Azure et Google Cloud Storage.
  • Vérification des tâches et contrôle d’intégrité basé sur les hachages — Bacula peut détecter une corruption silencieuse ou une modification non autorisée en calculant les signatures MD5, SHA1, SHA256 ou SHA512 des données des fichiers et en comparant l’état actuel d’un volume à son enregistrement dans le catalogue.
  • L’enregistrement ne confère pas d’accès — Un démon de stockage enregistre sa clé auprès d’un lecteur de bande sans que cet enregistrement ne lui confère un quelconque accès en écriture. Seule la clé détenant actuellement la réservation peut écrire sur le périphérique, même si d’autres clés sont enregistrées et connues de celui-ci.
  • Le verrouillage utilise le type de réservation SPC-3 le plus strict — La réservation que Bacula place sur un lecteur de bande est de type « Accès exclusif », ce qui est confirmé directement dans la sortie d’état du module lui-même. La norme SPC-3 définit plusieurs types de réservation avec des règles de partage différentes, et l’« Accès exclusif » accorde l’usage exclusif du périphérique à une seule clé enregistrée à la fois.

Chiffrement

  • Communications chiffrées – L’authentification CRAM-MD5 est utilisée entre les démons Bacula, tandis que le chiffrement TLS peut être activé pour les communications réseau au sein de l’environnement.
  • Conformité FIPS 140-3 – Bacula Enterprise assure la conformité à la norme FIPS 140-3 grâce à son module cryptographique, qui utilise OpenSSL-FIPS et est certifié sur plusieurs plateformes. Ce module peut être utilisé avec l’ensemble des composants de Bacula.
  • Chiffrement des données au repos – Le démon de stockage peut chiffrer d’un seul coup l’intégralité d’une cible de stockage, quelle que soit la source des données. Les administrateurs peuvent également configurer le chiffrement séparément pour chaque client.

Détection des menaces

  • B Détection des ransomwares par Guardian – Le module d’analyse de sécurité automatisée de Bacula, BGuardian, vérifie la solidité de la configuration, l’utilisation du chiffrement, les schémas d’altération des sauvegardes et des dizaines d’autres indicateurs de renforcement de la sécurité dans l’ensemble de l’environnement, générant des rapports et des alertes persistantes dès la détection de problèmes.
  • Analyse des logiciels malveillants et antivirus – Bacula assure une défense automatisée contre les menaces en intégrant un plugin antivirus basé sur ClamAV afin d’analyser les fichiers sauvegardés à la recherche de virus lors des tâches de vérification post-sauvegarde.

Quels sont les avantages du déploiement de Bacula Enterprise ?

Chaque déploiement de Bacula Enterprise vous offre les fonctionnalités suivantes en matière de restauration, de sauvegarde, de tarification et d’administration de la plateforme.

Fonctionnalités de sauvegarde efficaces

  • Compression adaptative – Les algorithmes de compression sont configurables pour chaque tâche, ce qui permet aux administrateurs d’ajuster la compression en fonction du type de données et des ressources disponibles.
  • Sauvegardes complètes, différentielles et incrémentielles – Bacula prend en charge les niveaux de sauvegarde complète, différentielle et incrémentielle. Une stratégie type commence par une sauvegarde complète, suivie de sauvegardes incrémentielles, ce qui évite d’exécuter de manière répétée des sauvegardes complètes volumineuses selon un calendrier fixe.
  • Sauvegardes complètes virtuelles progressives – Bacula peut combiner une sauvegarde complète existante avec les sauvegardes incrémentielles qui lui ont succédé pour créer une nouvelle sauvegarde complète synthétique sans avoir à contacter à nouveau le client. Le processus lit plutôt les données à partir du stockage de sauvegarde existant. La directive Backups To Keep permet de répéter cette consolidation de manière continue.
  • Mise en file d’attente sur disque avant l’écriture sur bande – Bacula peut écrire les données de sauvegarde dans une file d’attente sur disque avant de les envoyer sur bande sous forme de flux continu. Cela permet d’éviter les mouvements de démarrage et d’arrêt de la bande qui peuvent se produire lorsque les données arrivent trop lentement pour permettre au lecteur d’écrire en continu. Ce problème est particulièrement fréquent avec les sauvegardes incrémentielles et différentielles, qui ont tendance à produire des flux de données plus petits et moins réguliers que les sauvegardes complètes.
  • Transferts optimisés en termes de bande passante – Seules les données modifiées sont transférées sur le réseau après la sauvegarde initiale. Cela permet de réduire le trafic réseau sans nécessiter de limitation manuelle de la bande passante ni de solutions de contournement au niveau de la planification.
  • Planification fréquente des sauvegardes – Les tâches de sauvegarde peuvent s’exécuter toutes les quelques minutes au lieu d’une fois par jour, réduisant ainsi la fenêtre de perte potentielle de données de plusieurs heures à quelques minutes.
  • Protection continue des données – L’application cdp-client surveille les modifications apportées aux fichiers et les copie dans un répertoire de spool dès qu’elles se produisent. Le FileDaemon envoie ensuite ces données à une tâche de sauvegarde Bacula régulière à des intervalles définis, de sorte que les modifications puissent être capturées en quelques secondes ou minutes plutôt que d’attendre la prochaine sauvegarde planifiée.

Capacités de restauration ultra-rapides

  • Restauration « bare-metal » au niveau du système – Bacula Enterprise permet de restaurer un serveur dans son intégralité, y compris le système d’exploitation, les applications, la configuration et les données, sans qu’il soit nécessaire de procéder au préalable à une installation manuelle du système d’exploitation.
  • Restauration multiplateforme des données – Les données sauvegardées peuvent être restaurées sur un système d’exploitation différent de celui d’origine. Cela offre aux équipes une plus grande flexibilité lors des remplacements de matériel, des migrations ou d’autres scénarios de restauration.
  • Validation automatisée de la restauration – Des tests automatisés permettent de vérifier que les données de sauvegarde sont récupérables sans qu’un administrateur ait à exécuter un processus de validation distinct.
  • Réplication géographique des sauvegardes – Par défaut, Bacula conserve une seule copie de sauvegarde. Pour créer des copies supplémentaires sur d’autres sites, les administrateurs peuvent configurer des tâches de copie ou de migration. Une configuration type peut consister à conserver la copie principale sur un stockage local, à créer une deuxième copie sur un autre type de support (tel qu’un stockage dans le cloud), puis à envoyer une troisième copie vers un site distant ou isolé physiquement. Cette configuration permet de s’assurer qu’une panne à l’échelle du site n’entraîne pas la perte de toutes les copies de restauration disponibles.

Sécurité et conformité

  • Audit complet des activités – Chaque sauvegarde, restauration et modification de configuration est consignée avec l’identité de l’utilisateur et un horodatage. Les équipes chargées de la conformité et de la sécurité disposent ainsi d’une piste d’audit complète et ininterrompue.
  • Prise en charge du cadre réglementaire – Les contrôles de la plateforme répondent aux exigences du RGPD, de la loi HIPAA et de la norme SOC 2 grâce au chiffrement, à des politiques de conservation configurables et à des journaux d’audit détaillés.
  • Architectures préservant la confidentialité – Le déploiement en « zéro connaissance » chiffre les données de sorte que même l’administrateur qui effectue la sauvegarde ne puisse pas les lire. Il peut gérer la sauvegarde, mais il ne peut pas voir les fichiers eux-mêmes.

Maîtrise des coûts et licences de sauvegarde prévisibles

  • Déduplication au niveau des blocs – Les blocs de données en double ne sont stockés qu’une seule fois dans le catalogue de sauvegarde, ce qui réduit la consommation de stockage sans nécessiter de modifications des politiques ou des plannings de sauvegarde.
  • Workflows de stockage hiérarchisé – Les données de sauvegarde peuvent passer automatiquement d’un niveau de stockage à un autre au fur et à mesure qu’elles vieillissent. Les points de restauration récents peuvent rester sur un stockage plus rapide, tandis que les sauvegardes plus anciennes sont transférées vers des destinations moins coûteuses.
  • Licences indépendantes du volume – Les coûts de licence n’augmentent pas à mesure que les données protégées se multiplient. Les équipes peuvent étendre leur environnement de sauvegarde sans avoir à supporter de frais de licence supplémentaires.
  • Coûts prévisibles – La tarification fixe facilite la planification des budgets d’infrastructure, sans frais de licence variables liés à la croissance du stockage ou aux changements de charge de travail.
  • Tarification indépendante de la charge de travail – La taille des bases de données, le nombre de serveurs et la quantité de stockage protégé n’ont aucune incidence sur les coûts de licence.
  • Coûts réduits à grande échelle – Les environnements SAN de grande taille ou à croissance rapide peuvent ajouter des données protégées sans augmenter les frais de licence. Les économies peuvent devenir plus importantes à mesure que les volumes de données augmentent, par rapport aux modèles de licence basés sur la capacité.

Gestion et administration des sauvegardes

  • Double interface BWeb fournit une console graphique pour la gestion et la surveillance quotidiennes des tâches. Bconsole (agent utilisateur) offre aux opérateurs un contrôle total via la ligne de commande pour la création de scripts, l’automatisation et la configuration avancée.
  • Évolutivité sans limites – La même architecture de plateforme gère aussi bien des environnements composés de quelques serveurs que des déploiements comptant plusieurs milliers de serveurs, le tout sous un seul plan de gestion.
  • Détection automatique des ressources – La plateforme analyse l’infrastructure pour identifier et répertorier automatiquement les cibles de sauvegarde. La couverture de protection reste à jour à mesure que l’environnement s’étend.
  • Rapports détaillés – Des rapports planifiés couvrent les résultats des tâches, les tendances en matière de capacité, l’état de conformité et les performances opérationnelles selon une cadence définie.
  • Intégration de systèmes externes – Bacula se connecte aux outils de surveillance, aux systèmes de tickets informatiques et aux services d’annuaire, sans nécessiter de développement sur mesure.

Foire aux questions

1) Qu’est-ce qu’un SAN ?

SAN est l’acronyme de « Storage Area Network » (réseau de stockage). Il s’agit d’un réseau dédié qui achemine des commandes de stockage au niveau des blocs entre les serveurs et le matériel de stockage, tel que les baies de disques et les bibliothèques de bandes. Pour un serveur, un périphérique SAN fonctionne de la même manière qu’un disque dur qui lui est directement connecté, et non comme un dossier partagé accessible via un réseau standard.

2) Bacula Enterprise peut-il sauvegarder et restaurer une bibliothèque de bandes partagée via un SAN ?

Oui. Le module « SAN Shared Storage » de Bacula Enterprise, qui utilise le plugin shstore, permet à deux ou plusieurs démons de stockage (Storage Daemons) de partager une même bibliothèque de bandes physique ou un même changeur automatique. Il utilise les réservations persistantes SCSI SPC-3 pour verrouiller chaque lecteur sur un seul démon de stockage à la fois. Cela permet à plusieurs serveurs d’utiliser le même matériel de bandes sans interférer avec les tâches des autres.

3) Deux serveurs peuvent-ils écrire simultanément sur le même lecteur de bandes ?

Non. Les réservations persistantes SPC-3 ne permettent qu’à un seul démon de stockage de détenir un verrou sur un lecteur à un moment donné. Si un autre démon de stockage demande le même lecteur, il attend que la tâche en cours se termine et que le verrou soit libéré.

4) Que se passe-t-il si un démon de stockage plante alors qu’il détient un verrou sur une bande ?

Dans la plupart des cas, le verrou est libéré automatiquement lorsque le composant Bacula se ferme. La seule exception concerne une terminaison brutale, telle qu’un « kill -9 » ou un plantage du système d’exploitation. Dans ces cas-là, le verrou peut rester en place. Un administrateur peut alors le supprimer manuellement à l’aide de la commande « clear » du script « storage-ctl ».

5) Quels sont les systèmes d’exploitation pris en charge par le module SAN Shared Tape Library de Bacula ?

Le module prend actuellement en charge Red Hat Enterprise Linux et Ubuntu LTS. Un paquet Solaris peut être disponible sur demande, mais la prise en charge de Solaris n’a pas encore été implémentée.


(63 votes, moyenne : 5,00 de 5)