Anfang Dezember wurde eine neue Lösung veröffentlicht Veeam Backup für AWS für die Datensicherung und Wiederherstellung von Cloud-Infrastrukturen im Amazon Elastic Compute Cloud (Amazon EC2).
Damit können Sie Sicherungskopien von EC2-Instanzen erstellen und sie im Cloud-Speicher Amazon Simple Storage Service (Amazon S3) speichern, außerdem können EC2-Snapshots in einem nativen Format erstellt werden.
Für die Wiederherstellung von Daten bietet Veeam Backup für AWS folgende Optionen an:
- Vollständige Wiederherstellung einer EC2-Instanz
- Wiederherstellung von Instanzvolumes
- Wiederherstellung von Dateien und Ordnern des Gastsystems der Instanz
Darüber hinaus können, da die Lösung Sicherungen im Veeam-Format erstellt, Veeam Backup & Replication verwendet werden, um Kopien der EC2-Backups in On-Premises-Repositories zu speichern und anschließend die Daten zwischen Cloud-, virtuellen und On-Premises-Infrastrukturen zu migrieren.
Und sicherlich wird die kostenlose Version der neuen Lösung die Benutzer erfreuen. Für eine detailliertere Einführung in Veeam Backup für AWS sind Sie herzlich eingeladen, unter dem Link weiterzulesen.

Hauptmerkmale
Neben den bereits erwähnten Funktionen zur automatischen Erstellung von Amazon EBS-Snapshots und zur Speicherung von Backups in der Cloud von Amazon S3 bietet die Lösung:
- MFA für Backup-Administratoren
- Datenrichtlinienbasierte Sicherheit
- Unterstützung für IAM-Rollen-Trennung
- Unterstützung für cross-regional Konfigurationen
- Eingebauter Algorithmus zur Kostenschätzung für den Betrieb von Services, der hilft, die Kosten zu kontrollieren.
Wie bereits erwähnt, gibt es eine kostenlose Lizenz, eine BYOL-Lizenz (build your own license) und lizenzierten basierend auf Ressourcenverbrauch – jeder kann die passende wählen.
Ablauf der Arbeit
Kurz gesagt, die Hauptschritte sind:
- Überprüfen Sie unsere Infrastruktur auf die Einhaltung der Systemanforderungen, die beschrieben sind .
- Installieren Sie Veeam Backup für AWS, wie unten beschrieben.
- Geben Sie die IAM-Rollen an. Diese sind notwendig für den Zugriff auf die AWS-Ressourcen, die in Backup und Wiederherstellung eingebunden sind:
- Wenn Sie planen, EC2-Instanzen innerhalb eines AWS-Kontos zu sichern, können Sie die Rolle verwenden Default Backup Restore – sie wird während der Installation von Veeam Backup für AWS erstellt. Diese Rolle hat die erforderlichen Berechtigungen für den Zugriff auf alle EC2-Instanzen und S3-Buckets im AWS-Konto, in dem Veeam Backup für AWS bereitgestellt wurde (das ursprüngliche AWS-Konto).
- Wenn Sie planen, EC2-Instanzdaten zwischen zwei verschiedenen AWS-Konten zu sichern oder wiederherzustellen, oder wenn Sie für jede Operation eine dedizierte IAM-Rolle mit minimalen Berechtigungen verwenden möchten, müssen Sie die erforderlichen IAM-Rollen in dem ursprünglichen AWS-Konto erstellen und diese anschließend zu Veeam Backup for AWS hinzufügen. Darüber wird ausführlich berichtet in .
- Wir konfigurieren die Backup-Infrastruktur, nämlich:
- Wir konfigurieren das S3-Repository.
Hinweis: Wenn Sie zum Schutz von Daten keine Sicherungen, sondern nativ erstellte Snapshots verwenden möchten, kann dieser Punkt übersprungen werden, da das S3-Repository in diesem Szenario nicht erforderlich ist.
- Wir legen die Netzwerkeinstellungen für die Hilfskomponenten fest Worker-Instanzen.
Arbeiter sind Hilfs-EC2-Instanzen, die unter Linux betrieben werden. Sie werden nur während der Sicherung (oder Wiederherstellung) gestartet und fungieren als Backup-Proxy. In den Einstellungen für den Worker müssen Sie die Amazon VPC, das Subnetz und die Sicherheitsgruppe angeben, mit der diese Hilfsinstanzen verbunden werden. Darüber kann man alles nachlesen .
- Wir konfigurieren das S3-Repository.
- Dann erstellen wir eine Richtlinie, auf deren Grundlage Sicherungen oder Snapshots von EC2-Instanzen erstellt werden. Darüber werde ich gleich mehr erzählen.
- Aus einem Backup kann eine Wiederherstellung erfolgen – auch darüber gleich mehr.
Bereitstellung und Konfiguration
Veeam Backup for AWS ist verfügbar auf .
Die Bereitstellung der Lösung erfolgt wie folgt:
- Melden Sie sich im AWS Marketplace mit dem AWS-Konto an, das Sie für die Installation der Lösung verwenden möchten.
- Öffnen Sie die Seite für Veeam Backup for AWS und wählen Sie die gewünschte Edition (kostenpflichtig oder kostenlos) aus. Weitere Informationen zu den Editionen finden Sie unter .
- Veeam Backup for AWS Free Edition
- Veeam Backup for AWS Paid Edition
- Veeam Backup for AWS BYOL Edition
- Oben rechts klicken Sie auf Continue to Subscribe.

- Auf der Seite zur Abonnierung gehen wir zum Abschnitt Terms and Conditions (Nutzungsbedingungen) und klicken dort auf Show Details, dann auf den Link End User License Agreement und lesen die Lizenzvereinbarung.
- Dann klicken wir auf die Schaltfläche Continue to Configuration und beginnen mit der Konfiguration.
- Auf der Seite Configure this software legen wir die Installationsparameter fest:
- Aus der Liste Fulfillment Option (Bereitstellungsoptionen) wählen wir die Option für unser Produkt aus – VB for AWS Deployment.
- Aus der Liste der Versionen Software Version wählen wir die neueste Version von Veeam Backup for AWS aus.
- Aus der Liste der Regionen Region Wählen Sie die AWS-Region aus, in der die EC2-Instanz mit Veeam Backup für AWS bereitgestellt werden soll.
Hinweis: Weitere Informationen zu den AWS-Regionen finden Sie hier .
- Dann klicken wir auf die Schaltfläche Weiter zum Starten um zum Starten zu gelangen.

- Auf der Seite Diese Software starten führen wir folgende Schritte aus:
- Im Abschnitt Konfigurationsdetails Überprüfen Sie, ob alle Einstellungen korrekt angegeben sind.
- Aus der Aktionsliste Aktion auswählen wir wählen CloudFormation starten.
- Die Installation von Veeam Backup für AWS erfolgt über den AWS CloudFormation-Stack.
Hinweis: Hier ist ein Stack eine Ansammlung von Cloud-Ressourcen, die als eine Einheit verwaltet werden können: erstellen, löschen, verwenden, um Anwendungen zu starten. Weitere Informationen finden Sie in der AWS-Dokumentation.
Klicken Sie auf Starten und starten Sie den Assistenten zum Erstellen eines Stacks Assistent zum Erstellen eines Stacks.
Erstellen eines AWS CloudFormation-StacksErstellen eines AWS CloudFormation-Stacks:

- Schritt Vorlage angeben Sie können die Standardeinstellungen der Stack-Vorlage belassen.
- Schritt Stapeldetails angeben geben Sie die Einstellungen für unseren Stack ein.
- Im Feld Stapelname geben Sie einen Namen ein; Sie können Groß- und Kleinbuchstaben, Zahlen und Bindestriche verwenden.
- Im Einstellungsbereich Instanzkonfiguration:
Aus der Liste Instanztyp für den Veeam Backup für AWS-Server müssen Sie den EC2-Instanztyp auswählen, auf dem Veeam Backup für AWS installiert werden soll (wir werden ihn später als Veeam Backup für AWS-Server). Es wird empfohlen, den Typ t2.medium.
Aus der Liste Schlüsselpaar für den Veeam Backup für AWS-Server müssen Sie ein Schlüsselpaar auswählen, das zur Authentifizierung auf diesem neuen Server verwendet wird. Wenn das benötigte Schlüsselpaar nicht in der Liste vorhanden ist, müssen Sie es erstellen, wie beschrieben. .
Geben Sie an, ob die automatische Sicherung von EBS-Volumes für den Veeam Backup für AWS-Server aktiviert werden soll (standardmäßig ist dies der Fall, d.h. true).
Geben Sie an, ob der Veeam Backup für AWS-Server im Falle eines Softwarefehlers neu gestartet werden soll.
Geben Sie an, ob der Veeam Backup für AWS-Server im Falle eines Infrastrukturfehlers neu gestartet werden soll.
- Im Einstellungsbereich für Netzwerke Netzwerkkonfiguration:
- geben Sie an, ob eine Elastic IP-Adresse für den Veeam Backup für AWS-Server erstellt werden muss. Weitere Informationen finden Sie hier.
- Im Feld Erlaubte Quell-IP-Adressen für die Verbindung über SSH geben Sie den Adressbereich für IPv4 an, von dem aus der Zugriff auf den Veeam Backup für AWS-Server über SSH erlaubt ist.
- Im Feld Erlaubte Quell-IP-Adressen für die Verbindung über HTTPS geben Sie den Adressbereich für IPv4 an, von dem aus der Zugriff auf die Weboberfläche von Veeam Backup für AWS erlaubt ist.
Der IPv4-Adressbereich wird im CIDR-Format angegeben (z.B. 12.23.34.0/24). Um den Zugriff von allen IPv4-Adressen zu erlauben, können Sie 0.0.0.0/0 eingeben. (Diese Option wird jedoch nicht empfohlen, da sie die Sicherheit der Infrastruktur verringert.)
- Basierend auf den angegebenen IPv4-Adressen erstellt AWS CloudFormation eine Sicherheitsgruppe für Veeam Backup for AWS mit entsprechenden Regeln für den eingehenden Verkehr über SSH und HTTPS. (Standardmäßig wird für den eingehenden Verkehr über SSH Port 22 und für HTTPS Port 443 verwendet.) Wenn Sie während der Installation der Lösung eine andere Sicherheitsgruppe für Veeam Backup for AWS angeben möchten, vergessen Sie nicht, die entsprechenden Regeln manuell zu dieser Gruppe hinzuzufügen und zu überprüfen, dass der Zugriff auf die AWS-Dienste zulässig ist (diese sind im Abschnitt Anforderungen des Benutzerhandbuchs aufgeführt).
- Im Abschnitt VPC und Subnetz Sie müssen Amazon Virtual Private Cloud (Amazon VPC) und das Subnetz auswählen, mit dem der Server Veeam Backup for AWS verbunden wird.
- Schritt Stapleinstellungen konfigurieren Geben Sie die AWS-Tags, Berechtigungen für die IAM-Rolle und andere Stapeleinstellungen an.

- Schritt Überprüfen Überprüfen Sie alle Einstellungen, wählen Sie die Option Ich erkenne an, dass AWS CloudFormation IAM-Ressourcen erstellen könnte und klicken Sie auf Stapelerstellung.
Nach der Installation öffnen Sie die Web-Konsole, indem Sie die DNS- oder IP-Adresse der EC2-Instanz, auf der Veeam Backup for AWS installiert ist, in den Browser eingeben, z. B.:
https://ec2-135-169-170-192.eu-central-1.compute.amazonaws.com
In der Konsole werden die Ressourcen angezeigt, für die der Datenschutz mit Veeam Backup for AWS konfiguriert ist:

Die erforderlichen Infrastruktureinstellungen, Rollen usw. sind im Detail beschrieben in .
Backup-Richtlinien
Zur Sicherung der Instanzen erstellen wir Richtlinien.
Für unterschiedliche Objekttypen können unterschiedliche Richtlinien eingerichtet werden: z. B. eine Richtlinie, die für den Schutz von tier 3-Anwendungen (am wenigsten kritisch) vorgesehen ist, oder Richtlinien für tier 2- und tier 1-Anwendungen. In den Einstellungen der Richtlinie geben wir an:
- Konto mit IAM-Rollen
- Regionen — Sie können mehrere auswählen
- Was geschützt werden soll — das können alle Ressourcen (alle Ressourcen) oder ausgewählte Instanzen oder (Tags) sein
- Ressourcen, die ausgeschlossen werden sollen
- Snapshot-Einstellungen, einschließlich ob Snapshots verwendet werden sollen und wie lange sie aufbewahrt werden sollen
- Backup-Einstellungen: Repository-Pfad, Zeitplan und Aufbewahrungsdauer
- Die Kostenschätzung der Dienste (darüber unten)
- Zeitplan- und Benachrichtigungseinstellungen
Integrierte Kostenschätzung der Dienste
In die Lösung Veeam Backup for AWS ist eine automatische Kostenschätzung der Dienste integriert – damit wird sofort berechnet, wie hoch die Kosten für die Backup-Dienste gemäß einer bestimmten Richtlinie sein werden. In die Berechnung fließen folgende Kennzahlen ein:
- Backup-Kosten
- Snapshot-Kosten
- Die Kosten für den Datenverkehr sind besonders wichtig, wenn das Repository außerhalb der Region liegt, in der die Infrastruktur funktioniert (Amazon AWS berechnet den Datenverkehr in andere Regionen).
- Transaktionskosten
- Gesamtkosten

Daten können in eine CSV- oder XML-Datei exportiert werden.
Hilfskomponenten – Workers
Um die Kosten für den Datenverkehr zu senken, können Sie die automatische Erstellung von Hilfskomponenten – Workers – im selben AWS-Gebiet einrichten, in dem sich die geschützten Objekte befinden. Workers werden automatisch nur während der Datenübertragung aus/nach Amazon S3 oder während der Wiederherstellung gestartet; nach Abschluss der Vorgänge werden sie abgeschaltet und gelöscht.

Backup
Für Backup-Vorgänge verwendet Veeam Backup for AWS native Snapshots (siehe ). Während des Backups verwendet Veeam Backup for AWS AWS CLI-Befehle, um Snapshots von EBS-Volumes zu erstellen, die an einer EC2-Instanz angeschlossen sind. Je nach dem von Ihnen gewählten Backup-Szenario erstellt Veeam Backup for AWS entweder eine Kette von nativen Snapshots oder ein Image-Backup aus ihnen.
Native Snapshots
Veeam Backup for AWS erstellt native Snapshots der EC2-Instanz wie folgt:
- Zuerst werden Snapshots der EBS-Volumes gemacht, die an dieser Instanz angeschlossen sind.
- Beim Erstellen erhalten die EBS-Snapshots AWS-Tags. Die Schlüssel und Werte dieser Tags enthalten verschlüsselte Metadaten. Veeam Backup for AWS betrachtet EBS-Snapshots mit Metadaten als native Snapshots für die EC2-Instanz.
- Wenn die EC2-Instanz bereits von der Backup-Policy verarbeitet wurde, überprüft Veeam Backup for AWS die Anzahl der Wiederherstellungspunkte in der Schnappschusskette. Wenn sie den maximalen Wert, der in der Richtlinie angegeben ist, überschreitet, wird der älteste Punkt gelöscht. Hinweis: Die Aufbewahrungs- und automatischen Löschrichtlinien (Retention) gelten nicht für manuell erstellte Snapshots (es geht speziell um Snapshots, die separat erstellt wurden). Solche Snapshots können gelöscht werden, wie beschrieben. . (Wenn unter „manuell“ das manuelle Auslösen der Richtlinie außerhalb des Zeitplans gemeint ist, wird die Retention für den auf diese Weise erstellten Snapshot angewendet.)
Image-Backups
So führt Veeam Backup for AWS Backups auf Image-Ebene durch:
- Zuerst werden Snapshots der EBS-Volumes erstellt, die an dieser Instanz angeschlossen sind.
- Veeam Backup für AWS verwendet EBS-Snapshots als Quellen für Backups. Nach Abschluss des Backup-Vorgangs werden diese Snapshots gelöscht.
- Anschließend wird in der AWS-Region, in der sich die betreffende Instanz befindet, ein Hilfs-Worker gestartet, der dabei hilft, die Daten der EC2-Instanz zu verarbeiten.
- Aus den temporären Snapshots werden EBS-Volumes erstellt und an die Worker-Instanz angehängt.
- Die Daten werden von den EBS-Volumes auf der Worker-Instanz gelesen und dann in das S3-Repository übertragen, wo sie im Veeam-Format gespeichert werden.
- Während einer inkrementellen Sitzung liest Veeam Backup für AWS die Metadaten der Backups aus dem S3-Repository und verwendet sie, um die seit der letzten Sitzung geänderten Blöcke zu identifizieren.
- Nach Abschluss des Backups entfernt Veeam Backup für AWS die temporären EBS-Snapshots und die Worker-Instanz von Amazon EC2.
Datenwiederherstellung
Mit Veeam Backup für AWS können Daten auf folgende Weise wiederhergestellt werden:
- An den ursprünglichen Speicherort, wobei die ursprüngliche Instanz überschrieben wird. Alle Daten auf dieser Instanz werden durch die im Backup gespeicherten Daten ersetzt, während die Konfiguration der Instanz beibehalten wird.
- An einen neuen Speicherort, wobei eine neue Instanz erstellt wird. In diesem Szenario - falls Sie eine Wiederherstellung an einen neuen Speicherort oder mit neuen Einstellungen wählen - müssen die Konfigurationsparameter angegeben werden, die nach Abschluss der Wiederherstellung auf die Instanz angewendet werden:
- Region
- Verschlüsselungseinstellungen
- Name und Typ der Instanz
- Netzwerkeinstellungen: Virtual Private Cloud (VPC), Subnetz, Sicherheitsgruppe
Wiederherstellung von Volumes
Es wird auch die Wiederherstellung von EC2-Instanz-Volumes aus einem Snapshot oder Backup an den ursprünglichen oder einen neuen Speicherort unterstützt. Im zweiten Fall müssen für den neuen Speicherort die AWS-Region, Availability Zone und andere Parameter angegeben werden.
Im Wiederherstellungsprozess wird ebenfalls ein Worker eingesetzt.
Der Prozess sieht im Großen und Ganzen so aus (am Beispiel einer Wiederherstellung aus einem Backup):
- Veeam Backup für AWS startet einen Worker in der benötigten AWS-Region, erstellt die erforderliche Anzahl leerer EBS-Volumes und fügt sie der Worker-Instanz hinzu.
- Stellt die Daten aus dem Backup auf diese Volumes wieder her.
- Führt das Detach von EBS-Volumes durch und bringt sie an den gewünschten Speicherort (ursprünglich oder ein anderer AWS-Regio), wo diese Volumes als separate gespeichert werden.
- Entfernt die Worker-Instanz nach Abschluss der Operationen.
Hinweis: Vergessen Sie nicht, dass nach der Wiederherstellung das Volume nicht automatisch an die EC2-Instanz angehängt wird (es wird einfach am angegebenen Speicherort als separates EBS-Volume gespeichert).
Dateiwiederherstellung
Ermöglicht die Wiederherstellung einzelner Dateien, ohne die gesamte Instanz wiederherstellen zu müssen.
Wenn Sie eine Dateiwiederherstellung initiieren, erhalten Sie eine URL (basierend auf dem öffentlichen DNS-Namen des Workers), über die Sie die gesamte Verzeichnisstruktur des Gastsystems einsehen, die benötigten Dateien finden und sie auf Ihre lokale Maschine herunterladen können.
Zur Gewährleistung der Sicherheit können auch das Zertifikat und sein Fingerabdruck überprüft werden, um sicherzustellen, dass kein MiTM vorliegt.

Integration mit Veeam Backup & Replication
Wenn in Ihrer Infrastruktur Veeam Backup & Replication bereitgestellt ist, können Sie die Wiederherstellung der darin enthaltenen Maschinen in die Amazon EC2-Cloud über die Funktion 'Direct Restore to AWS' konfigurieren und anschließend diese Cloud-Daten mit Veeam Backup for AWS schützen.
Die Zusammenarbeit von Veeam Backup & Replication mit Amazon S3-Repositories, die von Veeam Backup for AWS erstellt werden, wird ebenfalls unterstützt — Sicherungskopien von Amazon EC2-Instanzen können in die On-Premises-Infrastruktur wiederhergestellt werden.
Besonderheiten der kostenlosen Version
Die kostenlose Version von Veeam Backup for AWS ermöglicht das Backup von bis zu 10 EC2-Instanzen; die Wiederherstellung aus Sicherungskopien erfolgt ohne Einschränkungen.
Hinweis: Empfohlen t2.medium.
Die ungefähren Kosten für die Ressourcen betragen 9,8 USD/Monat, basierend auf einer 24/7-Nutzung mit den folgenden Standardeinstellungen:
- EC2 — 1 Instanz t3.micro
- EBS — 1 GP2-Volume mit 8 GB
- Konfiguration für das S3-Repository — 50 GB Standard S3-Speicher, 13 000 S3 PUT-Anfragen, 10 000 S3 GET-Anfragen, 50 GB S3 Select-Nutzung
Nützliche Links
Lösung Veeam Backup for AWS auf
(in englischer Sprache).
Quelle: habr.com



