跳转到内容
HexaTransfer
返回博客
云与存储

云备份策略:全面指南

为你的文件构建可靠的云备份策略。业务连续性的3-2-1备份法则、自动化和恢复测试。

可用的云备份策略遵循3-2-1法则:三份数据副本、两种不同介质、一份异地存放——实践中意味着一个主存储(生产存储)、一个本地备份(NAS或外置硬盘),以及至少一个云存储层(Backblaze B2、AWS S3 Glacier Deep Archive 或 Wasabi)。通过对象锁添加不可变性,上传前用 AES-256 进行客户端加密,用 restic 或 Borg 自动化每晚备份,还有——这一步大多数团队都跳过了——每季度做一次完整恢复测试。没有经过测试的恢复,你拥有的只是希望,不是备份。

3-2-1 为何在2026年依然有效

3-2-1 法则源于胶片摄影时代,但数学逻辑没变。三份副本提供足够冗余,任何单点故障(硬盘崩溃、勒索软件、误执行 rm -rf)都留有两份完好副本。两种介质类型防范系统性故障——某款 SSD 固件版本的漏洞导致整批设备损坏,或云服务商单区域宕机。异地存放抵御楼宇级事件:火灾、洪水、盗窃,或搬运卡车撞上你的机架。

现代变种也有。3-2-1-1-0 增加了不可变副本,要求恢复测试零错误。4-3-2(许多 MSP 采用)保留四份副本和两家云服务商。选一个,写下来,坚持执行。具体数字没有纪律重要。

按成本与恢复速度选择存储层

云服务商提供价格差异极大的存储类别:

| 存储层 | 每GB每月费用 | 首字节延迟 | 出口费 | |------|-------------|-----------|--------| | S3 Standard | $0.023 | 毫秒级 | $0.09/GB | | S3 Glacier Instant | $0.004 | 毫秒级 | $0.03/GB | | S3 Glacier Flexible | $0.0036 | 3-5分钟 | $0.02/GB | | S3 Glacier Deep Archive | $0.00099 | 12小时 | $0.02/GB | | Backblaze B2 | $0.006 | 毫秒级 | $0.01/GB | | Wasabi | $0.0069 | 毫秒级 | 免费(每月不超过存储量的1倍) | | Cloudflare R2 | $0.015 | 毫秒级 | 免费 |

专门用于备份时,Glacier Deep Archive 约合每TB每月7元,但恢复延迟意味着你无法用它处理"我昨天删了个文件"这类需求。两层方案最实用:近期备份放热存储(B2 或 R2),超过30天的通过生命周期策略迁移至 Glacier Deep Archive。

3-2-1 法则的具体实施

2TB工作数据集的示例方案:

  1. 生产存储:笔记本电脑、服务器、SaaS 数据(主副本)
  2. 本地存储:运行 ZFS 快照的 NAS,4TB可用容量,每周镜像至存放于防火保险箱的外置 USB 硬盘
  3. 云热层:用 restic 的 Backblaze B2 存储桶,每晚增量备份,保留90天,2TB约每月85元
  4. 云冷层:通过生命周期策略迁入 S3 Glacier Deep Archive,年度快照,7年保留,2TB约每年170元

月度总费用:不足140元即可实现含7年历史的完整3-2-1覆盖——比换一台笔记本电脑还便宜。

用不会坑你的工具自动化备份

restic 是加密增量备份至对象存储的事实标准。它支持去重、压缩、AES-256-CTR+Poly1305 加密,原生支持 B2、S3、Azure、GCS 和 SFTP:

restic -r b2:hexa-backups:production init
restic -r b2:hexa-backups:production backup /var/data \
  --exclude-file=/etc/restic/exclude.txt \
  --tag nightly
restic -r b2:hexa-backups:production forget \
  --keep-daily 7 --keep-weekly 4 --keep-monthly 12 --prune

通过 systemd timer 或 cron 每晚运行,仓库密码存放在只有 root 可读的文件中。Borg Backup 是优秀的替代方案,尤其适合需要本地仓库支持的场景;Kopia 较新,有更友好的 UI。

Windows 工作站可用 Duplicati 或内置的 Windows 文件历史记录加云目标覆盖基本需求。Mac 用 Time Machine 备份至本地 NAS,再用 Arq Backup 备份至 Backblaze B2,是经过验证的组合。

让备份对勒索软件免疫

加密了你的生产数据的勒索软件也会尝试加密你的备份。对象锁能阻止这一点。AWS S3 和 Backblaze B2 都支持"合规模式"——在保留期到期前,连 root 账户也无法删除对象:

aws s3api put-object-lock-configuration \
  --bucket backup-immutable \
  --object-lock-configuration '{
    "ObjectLockEnabled":"Enabled",
    "Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}
  }'

上传后30天内,任何人——包括被攻陷的管理员——都无法删除备份。结合版本控制、MFA 删除,以及只能写入不能覆盖的 IAM 角色,你已封堵了勒索软件的主要攻击路径。

上传前客户端加密

即便有服务商端加密(SSE-KMS),云厂商仍持有密钥,这意味着司法调查传票可以迫使解密。对于敏感数据,在字节离开你的网络前先加密。restic 自动做到这一点;临时文件可用 age

age -r age1xyz... -o archive.tar.gz.age archive.tar.gz
aws s3 cp archive.tar.gz.age s3://backups/

age 私钥存放在 1Password 或 YubiKey 等硬件安全密钥中。密钥本身用密码加密后打印纸质副本,存入银行保险箱。丢失加密密钥与丢失数据同样灾难性。

恢复测试就是备份本身

每季度随机选取一个文件或服务器,在全新环境中完整恢复。衡量:

  • RTO(恢复时间目标):从决策到恢复完成
  • RPO(恢复点目标):丢失了多少数据(小时/天)
  • 完整性:恢复的字节与原始哈希值是否一致

一个真实案例:某团队运行每晚备份至 S3 Glacier Deep Archive,首次恢复测试时发现,申请恢复权限加上等待12小时取回,RTO 实际达18小时,而业务要求4小时。他们将活跃保留期迁至 Glacier Flexible(3-5分钟取回),仅将 Deep Archive 用于合规历史。这次测试让他们避免了在真实事故中才学到这个教训。

记录恢复手册:命令、凭证、解密密码、谁有权批准恢复。在全新笔记本上测试,确认手册在没有本地环境的情况下也能执行。

法规合规保留要求

多个监管框架规定了最短保留期。在中国,《数据安全法》(DSL)按数据重要性分级,重要数据处理者须按等级要求留存;《个人信息保护法》(PIPL)要求个人信息处理的必要性原则,不得超期保留。国际框架参考:

  • GDPR:无固定年限;仅在必要期间内保留
  • HIPAA:审计日志和政策保留6年
  • SOX:财务记录保留7年
  • PCI DSS 4.0:审计跟踪1年,3个月"立即可用"
  • FINRA 17a-4:3-6年,需 WORM 合规存储

用保留元数据标记备份,并通过生命周期策略强制执行,既不超期保留(PIPL/GDPR 问题),也不低于要求(SOX 问题)。

监控与告警

静默失败的备份比没有备份更糟糕。每个 restic 或 Borg 任务都应输出指标:耗时、传输字节、变更文件数、成功/失败。接入 Prometheus、Datadog,或用 Dead Man's Snitch 式工具监控普通 cron 日志——当预期心跳未按时到达时发出告警。你要捕捉的故障模式是"备份已中断90天但无人发现"。

告警触发条件:任务失败、任务跳过、仓库损坏(restic check)、大小异常变化(数据丢失或意外增长)、恢复测试失败。

HexaTransfer 不是备份工具——它用于一次性加密传输——但当你需要向同事发送备份归档时,同样的端到端加密原则也适用。免费试用 hexatransfer.com——无需注册,单次最大10GB。

从策略到纪律

云备份策略的成败在于纪律而非架构。每晚运行、每季度恢复测试、每年审查手册、不可变保留、客户端加密——这些都不光鲜,但这是"我们有备份"和"我们成功恢复了"之间的差距。写下你的做法,能自动化的自动化,不能自动化的测试,并将月度总费用控制在财务不会要求你缩减的水平。便宜加无聊永远胜过昂贵加精妙。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件