İçeriğe atla
HexaTransfer
Bloga dön
Bulut ve depolama

Cloud Yedekleme Stratejisi: Kapsamlı Rehber

Dosyalarınız için güvenilir bir bulut yedekleme stratejisi oluşturun. İş sürekliliği için 3-2-1 yedekleme kuralı, otomasyon ve kurtarma testi.

Çalışan bir bulut yedekleme stratejisi 3-2-1 kuralını izler: verilerinizin üç kopyası, iki farklı medya türünde, birinin site dışında — pratikte bu bir birincil (üretim depolama), bir yerel yedek (NAS veya harici disk) ve en az bir bulut katmanı demektir (Backblaze B2, AWS S3 Glacier Deep Archive veya Wasabi). Nesne kilidi ile değiştirilemezlik ekleyin, yüklemeden önce istemci tarafında AES-256 ile şifreleyin, restic veya Borg ile geceleri otomatikleştirin ve — çoğu ekibin atladığı adım bu — her üç ayda bir tam geri yüklemeyi test edin. Test edilmiş bir geri yükleme olmadan yedeklemeniz değil, umudunuz var demektir.

3-2-1 Neden 2026'da Hâlâ Geçerli

3-2-1, film fotoğrafçılığına kadar uzanır, ancak matematik değişmedi. Üç kopya, herhangi bir tek arıza (disk çökmesi, fidye yazılımı, kazara rm -rf) durumunda iki kopyanın sağlam kalmasına yetecek fazlalık sağlar. İki medya türü, sistematik arızaya karşı koruma sağlar — tüm bir SSD modelini devre dışı bırakan hatalı bir ürün yazılımı sürümü veya bulut sağlayıcısı bölgesi kesintisi. Site dışı, bina düzeyindeki olaylardan korur: yangın, sel, hırsızlık veya raf'ınıza çarpan nakliye kamyonu.

Modernize edilmiş varyantlar mevcut. 3-2-1-1-0, değiştirilemez bir kopya ekler ve geri yükleme testlerinde sıfır hata gerektirir. 4-3-2 (birçok MSP tarafından kullanılan) dört kopya ve iki bulut satıcısı tutar. Birini seçin, belgeleyin ve ona bağlı kalın. Belirli sayı, disiplinden daha az önem taşır.

Maliyet ve Kurtarma Hızı için Depolama Katmanlarını Seçme

Bulut sağlayıcıları dramatik biçimde farklı fiyat noktalarında depolama sınıfları sunar:

| Katman | GB/ay başına maliyet | İlk bayt gecikmesi | Çıkış ücreti | |--------|---------------------|---------------------|-------------| | S3 Standard | $0,023 | milisaniyeler | $0,09/GB | | S3 Glacier Instant | $0,004 | milisaniyeler | $0,03/GB | | S3 Glacier Flexible | $0,0036 | 3-5 dakika | $0,02/GB | | S3 Glacier Deep Archive | $0,00099 | 12 saat | $0,02/GB | | Backblaze B2 | $0,006 | milisaniyeler | $0,01/GB | | Wasabi | $0,0069 | milisaniyeler | ücretsiz (aylık depolananın 1 katına kadar) | | Cloudflare R2 | $0,015 | milisaniyeler | ücretsiz |

Yedekleme için özellikle, Glacier Deep Archive TB başına aylık yaklaşık 1 dolara iner; ancak geri yükleme gecikmesi, "dünkü dosyayı sildim" durumları için kullanılamaz hale getirir. İki katmanlı yaklaşım en iyi çalışır: yeni yedekler sıcak katmanda (B2 veya R2), 30 günden eski olanlar Glacier Deep Archive'a geçirilir.

3-2-1 Kuralı Somut Olarak

2 TB'lık çalışma seti için örnek yığın:

  1. Üretim: dizüstü bilgisayarlar, sunucular, SaaS verileri (birincil kopya)
  2. Yerel: Anlık görüntülerle ZFS çalıştıran NAS, 4 TB kullanılabilir, yangına dayanıklı kasada saklanan harici USB diske haftalık yansıtma
  3. Bulut sıcak: restic ile Backblaze B2 bucket'ı, geceleri artımlı, 2 TB için aylık ~400 TL'de 90 günlük saklama
  4. Bulut soğuk: Yaşam döngüsü politikası aracılığıyla S3 Glacier Deep Archive, yıllık anlık görüntüler, 2 TB için yıllık ~800 TL'de 7 yıllık saklama

Aylık toplam maliyet: yedi yıllık geçmişe sahip tam 3-2-1 kapsamı için 500 TL'nin altında. Bu, tek bir yedek dizüstü bilgisayardan daha ucuz.

Sizi Isırmayacak Araçlarla Yedeklemeyi Otomatikleştirme

Restic, nesne depolamaya şifreli artımlı yedekleme için fiili tercih haline geldi. Tekilleştirir, sıkıştırır, AES-256-CTR artı Poly1305 ile şifreler; B2, S3, Azure, GCS ve SFTP'yi yerel olarak destekler:

restic -r b2:hexa-backups:production init
restic -r b2:hexa-backups:production backup /var/data \
  --exclude-file=/etc/restic/exclude.txt \
  --tag nightly
restic -r b2:hexa-backups:production forget \
  --keep-daily 7 --keep-weekly 4 --keep-monthly 12 --prune

Depo parolası yalnızca root tarafından okunabilir bir dosyada olacak şekilde systemd timer veya cron aracılığıyla geceleri çalıştırın. Borg Backup, özellikle yerel depo desteğine ihtiyaç duyuyorsanız mükemmel bir alternatif; Kopia ise daha yeni ve bir UI istiyorsanız daha kullanıcı dostudur.

Windows iş istasyonları için Duplicati veya yerel Windows Dosya Geçmişi artı bir bulut hedefi temel gereksinimleri karşılar. Mac'ler için yerel NAS'a Time Machine artı Backblaze B2'ye Arq Backup, savaşta test edilmiş bir kombinasyondur.

Fidye Yazılımına Karşı Yedekleri Değiştirilemez Yapma

Üretim verilerinizi şifreleyen fidye yazılımı yedeklerinizi de şifrelemeye çalışacaktır. Nesne kilidi bunu önler. Hem AWS S3 hem de Backblaze B2, saklama süresi dolana kadar kök hesabın bile nesneleri silemeyeceği "uyum modu"nu destekler:

aws s3api put-object-lock-configuration \
  --bucket backup-immutable \
  --object-lock-configuration '{
    "ObjectLockEnabled":"Enabled",
    "Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}
  }'

Yüklemeden sonraki 30 gün boyunca kimse — tehlikeye atılmış bir yönetici bile — yedeği silemez. Bunu sürümleme, MFA silme ve yazabilen ancak üzerine yazamayan bir IAM rolüyle birleştirdiğinizde, baskın fidye yazılımı yolunu kapatmış olursunuz.

Yüklemeden Önce İstemci Tarafında Şifreleme

Sağlayıcı tarafı şifreleme (SSE-KMS) ile bile bulut satıcınız anahtarları elinde tutar; bu, mahkeme celbi taleplerinin şifre çözmeyi zorunlu kılabileceği anlamına gelir. Hassas veriler için baytlar ağınızdan çıkmadan önce şifreleyin. Restic bunu otomatik yapar; tek seferlik dosyalar için age iyi bir seçimdir:

age -r age1xyz... -o archive.tar.gz.age archive.tar.gz
aws s3 cp archive.tar.gz.age s3://backups/

age özel anahtarını 1Password'de veya YubiKey gibi bir donanım güvenlik anahtarında saklayın. Anahtarın kendisini kağıda, bir parola ile şifrelenmiş olarak, bir banka kiralık kasasında yedekleyin. Kaybedilen şifreleme anahtarı, kaybedilen veriler kadar yıkıcıdır.

Kurtarma Testi Yedeklemenin Ta Kendisidir

Her üç ayda bir, rastgele bir dosya veya sunucu seçin ve onu temiz bir ortama uçtan uca geri yükleyin. Şunları ölçün:

  • RTO (kurtarma süresi hedefi): karardan geri yüklemeye kadar
  • RPO (kurtarma noktası hedefi): ne kadar veri kayboldu (saat, gün)
  • Bütünlük: geri yüklenen baytlar orijinal karma ile örtüşüyor mu?

Gerçek bir örnek: S3 Glacier Deep Archive'a geceleri yedek alan bir ekip, ilk geri yükleme testleri sırasında geri yükleme izinlerinin sağlanması ve 12 saatlik alma bekleme süresiyle birlikte RTO'nun, işletmelerinin ihtiyaç duyduğu 4 saat yerine 18 saat olduğunu keşfetti. Aktif saklama süresini Glacier Flexible'a (3-5 dakika alma süresi) taşıdılar ve Deep Archive'ı yalnızca uyumluluk geçmişi için tuttular. Bu test, gerçek bir olay sırasında dersi öğrenmekten onları kurtardı.

Ilerlerken çalışma kitabını belgeleyin: komutlar, kimlik bilgileri, şifre çözme parolaları, geri yüklemeyi kim yetkilendirebilir. Çalışma kitabının yerel ortamınız olmadan çalıştığını doğrulamak için sıfırdan bir dizüstü bilgisayarda test edin.

Düzenleyici Saklama Gereksinimleri

Pek çok çerçeve minimum saklama süresini belirtir:

  • GDPR: sabit bir sayı yok; yalnızca belirtilen amaçlar için gerekli olduğu sürece saklayın
  • HIPAA: denetim günlükleri ve politikalar için 6 yıl
  • SOX: finansal kayıtlar için 7 yıl
  • PCI DSS 4.0: denetim izleri için 1 yıl, "hemen erişilebilir" 3 ay
  • KVKK: kişisel veriler için saklama süresi işleme amacıyla orantılı olmalı; KVKK Kurumu'nun yönlendirmeleri sektöre göre değişir
  • FINRA 17a-4: 3-6 yıl, WORM uyumlu depolama gerekli

Yedekleri saklama meta verileriyle etiketleyin ve yaşam döngüsü politikalarıyla uygulayın; böylece verileri gereğinden uzun (bir GDPR sorunu) veya gereğinden kısa (bir SOX sorunu) saklamazsınız.

İzleme ve Uyarı

Sessizce başarısız olan yedeklemeler, yedekleme olmamasından daha kötüdür. Her restic veya Borg işi metrik yayımlamalıdır: süre, aktarılan baytlar, değişen dosyalar, başarı/başarısızlık. Beklenen kalp atışı gelmediğinde uyaran Dead Man's Snitch tarzı bir araçla izlenen Prometheus, Datadog veya düz cron günlüğüne gönderin. Yakalamaya çalıştığınız hata modu şudur: "yedeklemeler 90 gündür bozuk ve kimse fark etmedi."

Şunlarda uyarın: iş başarısızlığı, iş atlandı, depo bozulması (restic check), olağandışı boyut değişimi (veri kaybı veya beklenmeyen büyüme) ve başarısız geri yükleme testi.

HexaTransfer bir yedekleme aracı değildir — tek seferlik şifreli transferler içindir — ancak aynı uçtan uca şifreleme ilkeleri, bir yedekleme arşivini bir meslektaşa gönderirken de geçerlidir. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, maksimum 10 GB.

Stratejiden Disipline

Bir bulut yedekleme stratejisi, mimariden çok disipline göre yaşar ya da ölür. Geceleri çalıştırmak, üç ayda bir geri yükleme testi, yıllık çalışma kitabı incelemeleri, değiştirilemez saklama ve istemci tarafı şifreleme gösterişli değildir; ancak "yedeğimiz vardı" ile "kurtarmamız vardı" arasındaki farkı bunlar belirler. Ne yaptığınızı yazın, yapabildiğinizi otomatikleştirin, otomatikleştiremediğinizi test edin ve aylık toplam maliyeti finanstaki kimsenin ölçeği küçültmenizi isteyemeyeceği kadar düşük tutun. Ucuz artı sıkıcı, pahalı artı akıllıcayı her zaman geçer.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder