Пока весь мир увлечённо контейнеризирует микросервисы и разворачивает Kubernetes-кластеры, в серверных комнатах тихо гудят физические серверы. На них крутятся базы 1С, почтовые серверы Exchange, боевые PostgreSQL-инстансы. И бэкапятся они часто при помощи самописного скрипта в cron, который «вроде работает». До первого шифровальщика. Само по себе расписание в crontab тут ни при чём - вопрос в том, что за такой задачей никто не следит.
Кибер Бэкап - система резервного копирования от компании «Киберпротект». Это бывшая линейка Acronis: после ухода Acronis с российского рынка в 2022 году продукт «Acronis Защита Данных» перешёл к «Киберпротекту» и был переименован. Сегодня он числится в реестре отечественного ПО как российский, сертифицирован ФСТЭК и поддерживает Astra Linux и «Альт». За вывесками импортозамещения скрывается вполне зрелый инструмент с серьёзной технической начинкой.
Разберём, что он умеет именно в разрезе физических серверов, чем Стандартная редакция отличается от Расширенной и как всё это настроить, чтобы бэкапы действительно спасали.
Виртуальные машины бэкапятся на уровне гипервизора - это удобно и быстро. С физическим сервером всё сложнее: нужен агент на самой машине, нужно корректно обработать открытые файлы и базы данных, а при восстановлении - учесть, что целевое железо может отличаться от исходного.
Кибер Бэкап решает эти задачи через несколько механизмов. Агент устанавливается прямо на сервер (Windows или Linux) и работает с дисками на блочном уровне. Технология Changed Block Tracking (CBT) отслеживает изменённые блоки между сеансами копирования - инкрементный бэкап сервера с терабайтами данных укладывается в минуты, а не в часы. Для консистентности данных агент использует VSS (Volume Shadow Copy) на Windows и собственные механизмы на Linux, чтобы снимок базы или почтового сервера был целостным.
Отдельная история - bare-metal restore и восстановление на отличающемся оборудовании (dissimilar hardware). Взяли бэкап со старого Dell PowerEdge, развернули на новый Supermicro - драйверы и загрузчик подтянутся автоматически. Для этого используется загрузочный носитель на базе Linux или WinPE: загружаете сервер с него, подключаетесь к хранилищу бэкапов, выбираете копию - и получаете рабочую систему на новом железе. Контроллеры RAID, сетевые карты, чипсет распознаются и подставляются.
А если нужно мигрировать физический сервер в виртуальную среду (P2V) или наоборот (V2P), Кибер Бэкап делает это через обычное восстановление резервной копии в нужную среду. Сценарий P2V особенно востребован при переезде с устаревшего железа: вместо того чтобы настраивать виртуалку с нуля, вы восстанавливаете бэкап физического сервера прямо в VMware, Proxmox или oVirt. Обратная миграция V2P пригодится, когда виртуалка упёрлась в потолок производительности гипервизора и пора переселять нагрузку на выделенный сервер.
Система поддерживает три классических типа резервного копирования, и выбор между ними - это баланс между скоростью, объёмом хранилища и временем восстановления.
| Параметр | Полный | Инкрементный | Дифференциальный |
|---|---|---|---|
| Что копирует | Все данные целиком | Изменения с последнего бэкапа любого типа | Изменения с последнего полного бэкапа |
| Размер копии | 100% данных | 1-5% от полного (типично) | 10-30% от полного (типично) |
| Скорость создания | Медленно | Быстро (CBT) | Средне |
| Скорость восстановления | Быстро (один файл) | Медленнее (цепочка) | Средне (два файла) |
| Зависимость | Нет | От всей цепочки | Только от полного |
CBT здесь - ключевая технология для физических серверов. Драйвер отслеживает изменённые блоки на уровне тома между сеансами копирования. Когда запускается инкрементный бэкап, агент уже знает, какие именно блоки изменились, и читает только их. На сервере с 4 ТБ данных и 50 ГБ суточных изменений разница между «копировать всё» и «копировать только изменённое» - это часы против минут.
Дополнительно работает дедупликация на узле хранения (сжатие повторяющихся блоков между бэкапами разных серверов) и сжатие данных при передаче. Коэффициент дедупликации для однотипных серверов с Windows может достигать 1:10 - десять серверов с похожей ОС и набором ПО занимают в хранилище место чуть больше одного полного бэкапа.
Общая теория по типам копирования и по тому, когда какой уместен, - в статье виды резервного копирования.
Скопировать файлы базы данных - это не бэкап базы. Если SQL Server в момент копирования пишет транзакцию, вы получите неконсистентный набор файлов, который не восстановится. Кибер Бэкап умеет работать с приложениями «изнутри».
Для MS SQL и Exchange агент использует VSS-провайдеры Microsoft - база замораживается на долю секунды, создаётся консистентный снимок, копирование идёт с него. Для PostgreSQL в Кибер Бэкап 18 появилось многопоточное полное копирование: несколько потоков параллельно читают данные, что заметно ускоряет бэкап крупных инстансов. Oracle поддерживается через RMAN-интеграцию, MongoDB - через mongodump с консистентным снимком.
Список поддерживаемых приложений этим не ограничивается: CommuniGate Pro, Active Directory, сервисы VK Workspace (Почта и Диск). Для почтовых серверов это означает восстановление отдельного ящика или даже конкретного письма, для AD - отдельного объекта без отката всей базы ntds.dit.
Pre/Post-скрипты дают возможность автоматизировать кастомную логику: остановить сервис перед бэкапом, сбросить кеш, проверить целостность после. Скрипты выполняются с правами агента, поддерживают любые shell-команды на Linux и PowerShell либо bat на Windows. Типичный сценарий - вызвать pg_dump для дополнительной логической копии перед блочным бэкапом или остановить очередь сообщений, чтобы не терять транзакции.
Гранулярное восстановление позволяет достать из бэкапа отдельную таблицу SQL или конкретное письмо из Exchange без восстановления всей базы. Для Exchange и CommuniGate Pro работает поиск по теме, отправителю и дате - не нужно монтировать весь почтовый архив ради одного сообщения.
Шифровальщики - бич последних лет. И атакуют они не только рабочие станции: серверный шифровальщик, попавший на файловый сервер или контроллер домена, способен парализовать компанию за минуты.
В Кибер Бэкап встроен модуль Active Protection - поведенческий анализатор. Он отслеживает паттерны доступа к файлам: массовое переименование, аномальные объёмы записи, обращение к системным областям диска. При обнаружении подозрительной активности процесс блокируется, а повреждённые файлы восстанавливаются из локального кеша агента. Это не классический антивирус с сигнатурными базами - модуль работает по поведению, что позволяет ловить и свежие, неизвестные штаммы.
Помимо защиты самих файлов, Active Protection оберегает и резервные копии. Если вредоносный процесс попытается удалить или зашифровать архивы бэкапов на локальном диске, модуль перехватит операцию. Это критично для серверов, где бэкапы временно хранятся на локальных томах перед отправкой на удалённое хранилище.
С версии 18.0 этот модуль работает и на агентах для Linux. Для инфраструктур на Astra Linux или «Альт» это единственный такой механизм, интегрированный прямо в систему резервного копирования.
Вот тот вопрос, на котором чаще всего спотыкаются при закупке. Кибер Бэкап поставляется в двух редакциях, и значительная часть эффектных возможностей относится к Расширенной.
| Возможность | Стандартная | Расширенная |
|---|---|---|
| Блочное копирование, CBT, инкременты | есть | есть |
| Защита приложений (MS SQL, Exchange, PostgreSQL) | есть | есть |
| Active Protection | есть | есть |
| Восстановление на «голое железо» с загрузочного носителя | есть | есть |
| Удалённое и автоматизированное восстановление на «голое железо» | нет | есть |
| Мгновенное восстановление | нет | есть |
| Операции вне хоста (off-host) | нет | есть |
| Поддержка лент, загрузчиков, библиотек | нет | есть |
| Репликация копий по расписанию, управление сроком хранения | нет | есть |
| Централизованный каталог данных с поиском | нет | есть |
| Общие планы резервного копирования | нет | есть |
| Административные роли, групповые политики | нет | есть |
| Расширенные отчёты | нет | есть |
| Резервное копирование Postgres Pro | нет | есть |
Если в планах ленточная библиотека, автоматизированное восстановление парка серверов или репликация копий на вторую площадку по расписанию - это Расширенная редакция. Считать бюджет по цене Стандартной и рассчитывать на эти сценарии не выйдет.
Лицензия покупается по типу защищаемого объекта: рабочая станция, физический сервер, хост виртуализации либо универсальная. Для парка физических серверов считают по числу машин, а не по числу ядер или объёму данных - что удобно при планировании: добавили сервер, добавили лицензию.
Практический ориентир. Если у вас несколько физических серверов, бэкапы уезжают на NAS, а восстанавливать вы готовы руками с загрузочного носителя - Стандартной достаточно. Если серверов десятки, есть требование по второй площадке или архив на ленте, а простой измеряется деньгами - берите Расширенную сразу: докупить разницу позже обычно дороже, чем взять нужное с самого начала.
Развёртывание начинается с установки сервера управления. Он ставится на Windows Server (2012 R2 и выше) или Linux (CentOS, Ubuntu, Astra Linux, «Альт»). Минимальные требования: 4 ядра CPU, 8 ГБ RAM, 100 ГБ дискового пространства. Для инсталляций на 500+ серверов стоит заложить 16 ГБ RAM и быстрые SSD под базу метаданных.
После установки открывается веб-консоль (порт 9877 по умолчанию). Последовательность настройки такая: сервер управления обнаруживает машины в сети по IP-диапазону или через Active Directory, далее агенты разворачиваются удалённо, без ручного обхода серверной. Для Linux-серверов агент ставится из RPM/DEB-пакета или через push-установку из консоли.
Планы защиты создаются в веб-интерфейсе и назначаются на группы машин. Типичный план для физического сервера: полный бэкап раз в неделю, инкрементный каждый день в 02:00, хранение 30 дней, целевое хранилище - NAS или выделенный узел хранения. Для серверов с СУБД добавляется отдельный план application-aware бэкапа с транзакционной консистентностью.
С версии 18 появился API управления планами защиты - можно автоматизировать создание и назначение планов через REST-запросы. При массовом развёртывании это экономит время: написали скрипт, прогнали по инвентарю, и весь парк под защитой без единого клика в интерфейсе.
Правило 3-2-1-1-0: три копии данных, два типа носителей, одна копия вне площадки, одна offline, ноль ошибок при проверке. Последний пункт - самый забываемый: бэкап, который ни разу не проверяли восстановлением, бэкапом считать нельзя.
Отдельно стоит упомянуть управление нагрузкой. Агент позволяет ограничить скорость передачи данных по сети, потребление CPU и дискового ввода-вывода. Если бэкап идёт в рабочее время, а иногда без этого не обойтись, можно выставить лимит и по полосе, и по процессору - сервер продолжит обслуживать пользователей.
Про то, каким должен быть сам сервер под хранение копий, разобрано отдельно: серверы для резервного копирования и архивного хранения.
Для государственных организаций, субъектов КИИ и операторов персональных данных сертификация - не бонус, а обязательное условие. На сентябрь 2026 сертифицированной является версия 17.3: она имеет сертификат ФСТЭК России по 4 уровню доверия. Версия 18 вышла позже и сертификат пока не получила. Если требования регулятора обязывают использовать именно сертифицированную сборку, ставить придётся 17.3.
| Область применения | Допуск |
|---|---|
| КИИ | 1 категория значимости |
| ГИС | 1 класс защищённости |
| АСУ ТП | 1 класс защищённости |
| ИСПДн | 1 уровень защищённости |
| ИС общего пользования | II класс |
Продукт включён в реестр отечественного ПО Минцифры. Журнал аудита фиксирует все действия: кто создал план, кто запустил восстановление, кто изменил настройки. Это не декоративная функция - при проверке регулятором журнал показывает, что процессы резервного копирования контролируются и документируются.
Интеграция с SIEM-системами через syslog позволяет включить события бэкапа в общий контур мониторинга безопасности. Неудачный бэкап, несанкционированный доступ к консоли, изменение плана защиты - всё уходит в SIEM и может триггерить алерты. Шифрование резервных копий - AES-256 как при передаче, так и при хранении. Ролевой доступ разграничивает права вплоть до отдельных групп серверов: администратор бэкапов не обязан видеть содержимое копий, а оператор восстановления работает только с назначенными ему машинами.
Кибер Бэкап встраивается в существующую инфраструктуру через десятки интеграций.
Хранилища: NAS по SMB/NFS, SAN по iSCSI/FC, ленточные библиотеки (включая российские от «Мобиус Технологий»), СХД YADRO TATLIN и «Аэродиск». LAN-free бэкап через SAN разгружает основную сеть - данные идут по выделенному каналу между сервером и хранилищем, минуя LAN. Для организаций, где бэкапы десятков серверов запускаются одновременно в ночном окне, это разница между «сеть лежит до утра» и «никто ничего не заметил».
Аппаратные снапшоты на YADRO TATLIN.UNIFIED (поддержка с версии 18) ускоряют бэкап виртуальных машин на VMware, перенося нагрузку с хоста на СХД. Лента для долгосрочного архива по-прежнему выигрывает по стоимости за терабайт, а интеграция позволяет строить многоуровневые схемы: горячие копии на SSD, тёплые на NAS, холодные на ленте. Насколько лента актуальна сегодня - разбирали в отдельном материале про ленточные библиотеки. Напомним: работа с лентой доступна только в Расширенной редакции.
Платформы: помимо «голого железа» поддерживаются около двух десятков систем виртуализации, включая Proxmox VE (безагентно с версии 18), oVirt, OpenStack, контейнерные среды Kubernetes. Совместимость с Astra Linux, «Альт», РЕД ОС, РОСА - всё, что нужно для импортозамещённых инфраструктур. Если речь именно о Proxmox, у платформы есть и собственный инструмент - сравнение подходов в статье про Proxmox Backup Server.
Масштаб: один экземпляр сервера управления в версии 18 держит до 20 000 виртуальных машин или 60 000 почтовых ящиков. Для физических серверов потолок определяется скорее пропускной способностью сети и объёмом хранилища, чем лимитами самой системы.
Виртуализация победила во многих сценариях, но физические серверы остаются там, где нужна гарантированная производительность: высоконагруженные СУБД, GPU-вычисления, серверы с прямым доступом к аппаратным контроллерам, машины с лицензиями, привязанными к железу. Бэкапить их «как-нибудь» - риск, который с каждым новым шифровальщиком становится дороже.
Кибер Бэкап закрывает эту задачу системно: блочное копирование с CBT, защита приложений на уровне транзакций, встроенный антишифровальщик, миграция P2V/V2P, сертификация для КИИ. Версия 18 добавила Linux-антишифровальщик, многопоточный PostgreSQL, безагентный Proxmox VE и аппаратные снапшоты YADRO.
Главное при выборе - трезво посчитать редакцию. Половина того, за что продукт хвалят, живёт в Расширенной, и разница в цене между редакциями обычно меньше стоимости одного простоя. Общие принципы построения системы копирования, независимо от продукта, - в статье о грамотных бэкапах.
А самописный скрипт в cron пусть отдохнёт. Он заслужил.
Планируете сервер под резервное копирование? Инженеры ITTELO подберут конфигурацию под ваш объём данных и окно бэкапа - с нужной дисковой подсистемой и запасом на рост архива. Соберём и протестируем под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.
Посмотрите сервер под резервное копирование в каталоге или напишите нам - поможем посчитать хранилище под ваш парк серверов.
Телефон: +7 (800) 551-80-12, почта: info@ittelo.ru