-
Обеспечивает ли Proxmox Backup Server неизменяемые резервные копии?
-
Как создать неизменяемые резервные копии для Proxmox VE?
-
Сравнение методов создания immutable backup для Proxmox
-
Лучшие практики защиты резервных копий Proxmox от ransomware
-
Как Vinchin обеспечивает immutable backup для Proxmox?
-
FAQ
-
Заключение
Для компаний, использующих Proxmox VE, наличие резервных копий еще не означает, что данные действительно защищены. Если злоумышленник получает доступ к Proxmox, серверу резервного копирования или хранилищу, он может попытаться удалить точки восстановления, изменить резервные копии или зашифровать их вместе с рабочими данными.
Поэтому для защиты виртуальной инфраструктуры Proxmox все чаще используется подход Immutable Backup — неизменяемое резервное копирование.
Суть неизменяемой резервной копии заключается в том, что в течение заданного срока хранения ее нельзя изменить, перезаписать или удалить. В среде Proxmox такая защита обычно строится не на одном механизме, а на сочетании разграничения прав доступа, защищенного хранилища, политик хранения, проверки резервных копий и дополнительных изолированных копий.
В этой статье разберем, какие возможности предоставляет Proxmox Backup Server, как создать неизменяемые резервные копии Proxmox VE и какие дополнительные меры помогут повысить устойчивость резервной инфраструктуры к атакам вымогателей.

Обеспечивает ли Proxmox Backup Server неизменяемые резервные копии?
Proxmox VE позволяет создавать резервные копии виртуальных машин разными способами, однако само наличие backup-файла еще не означает, что он защищен от удаления или изменения.
Например, простая схема может выглядеть так:

Proxmox VE → хранилище резервных копий
Если рабочая инфраструктура и хранилище резервных копий используют одни и те же учетные данные или учетная запись резервного копирования имеет избыточные права, злоумышленник, получивший доступ к этой учетной записи, потенциально может удалить или повредить резервные копии.
Поэтому при создании immutable backup для Proxmox необходимо учитывать не только сам процесс резервного копирования, но и следующие вопросы:
кто может создавать резервные копии;
кто может удалять существующие копии;
где хранятся резервные данные;
можно ли изменить политику хранения;
выполняется ли проверка целостности резервных копий;
существует ли отдельная удаленная или изолированная копия.
Разграничение прав в Proxmox Backup Server
Proxmox Backup Server (PBS) предоставляет детальную систему управления правами доступа, позволяющую разделять операции резервного копирования и административные действия.
Например, учетной записи клиента можно предоставить права, необходимые для создания резервных копий, но не разрешать удалять уже существующие точки восстановления.
Такой подход снижает потенциальный ущерб в случае компрометации учетной записи в рабочей среде.
PBS также поддерживает проверку резервных копий, синхронизацию данных и управление сроками хранения. Эти возможности можно использовать вместе с другими механизмами защиты для построения более устойчивой backup-инфраструктуры Proxmox.
Однако важно понимать:
Сам по себе Proxmox Backup Server не делает все резервные копии автоматически неизменяемыми.
Фактический уровень защиты зависит от настроек прав доступа, архитектуры хранилища, политик хранения и наличия отдельных или изолированных копий.
Поэтому для полноценной защиты от ransomware необходимо рассматривать резервную инфраструктуру Proxmox целиком.
Как создать неизменяемые резервные копии для Proxmox VE?
В зависимости от требований к безопасности и масштаба инфраструктуры можно использовать несколько подходов к защите резервных копий Proxmox.
Использовать Proxmox Backup Server с ограниченными правами
Для инфраструктуры на базе PBS одним из ключевых принципов является минимально необходимый уровень доступа.
Учетной записи для резервного копирования нужны права, необходимые для выполнения backup-задач, но ей не обязательно предоставлять возможность удалять существующие резервные копии, изменять конфигурацию хранилища или выполнять административные операции.
Типовая схема может выглядеть следующим образом:
Proxmox VE → учетная запись только для резервного копирования → Proxmox Backup Server → репозиторий резервных копий
Даже если учетная запись рабочей среды будет скомпрометирована, такой подход ограничивает возможности злоумышленника по удалению существующих точек восстановления.
При этом административные права лучше разделять между разными ролями:
администратор Proxmox отвечает за рабочие виртуальные машины;
backup-учетная запись используется для записи резервных копий;
администратор резервной инфраструктуры управляет сроками хранения и очисткой;
администратор хранилища отвечает за инфраструктуру хранения.
Разделение ролей снижает риск того, что компрометация одной учетной записи позволит атакующему полностью уничтожить резервную инфраструктуру.
Использовать WORM или другое неизменяемое хранилище
WORM (Write Once, Read Many) — распространенный механизм защиты данных от изменения.
В режиме WORM после записи данные нельзя изменить или удалить в течение установленного срока хранения.
Для резервного копирования это означает, что даже пользователь с расширенными правами не сможет просто удалить защищенную точку восстановления до окончания заданного периода.
В зависимости от используемой системы хранения также могут применяться Object Lock, Retention Lock и другие механизмы immutable storage.
Типовая архитектура может выглядеть так:
Proxmox VE → репозиторий резервных копий → неизменяемое хранилище
При этом WORM — лишь один из способов реализации immutable backup. Неизменяемость также может обеспечиваться сочетанием разграничения прав, политик хранения и изоляции резервной инфраструктуры.
Подробнее о принципах WORM-защиты и о том, как она предотвращает изменение или удаление резервных данных, можно рассказать в отдельном материале о WORM Protection.
Создавать удаленную или изолированную копию резервных данных
Неизменяемость не означает полной изоляции.
Даже если основная резервная копия защищена от удаления, инфраструктура все равно может столкнуться с другими угрозами:
отказом оборудования;
аварией в дата-центре;
атакой на сетевую инфраструктуру;
компрометацией административных учетных записей;
распространением ransomware по всей сети.
Поэтому для критически важных систем рекомендуется иметь дополнительную копию резервных данных в другом месте или в изолированной среде.
Например:
Proxmox VE → основная резервная копия → immutable backup → удаленная / изолированная копия
Если рабочая инфраструктура и основная backup-система одновременно окажутся под атакой, независимая копия может стать дополнительным источником восстановления.
Использовать стороннее ПО для резервного копирования
Для небольшой инфраструктуры Proxmox встроенных средств и Proxmox Backup Server может быть достаточно для решения базовых задач резервного копирования.
Однако по мере роста инфраструктуры могут появиться дополнительные требования:
несколько кластеров Proxmox;
несколько площадок хранения;
резервный ЦОД;
длительное хранение резервных копий;
несколько виртуализационных платформ;
централизованное управление резервным копированием.
В таких случаях можно использовать стороннюю платформу резервного копирования, которая объединяет в едином интерфейсе резервное копирование, защиту от удаления, репликацию, проверку резервных данных и восстановление.
Это позволяет уменьшить количество отдельных компонентов, которые необходимо настраивать и контролировать.
Сравнение методов создания immutable backup для Proxmox
Разные подходы обеспечивают разный уровень защиты и требуют разного объема администрирования.
| Метод | Защита от изменения/удаления | Защита от ransomware | Удаленная копия | Централизованное управление |
|---|---|---|---|---|
| Локальное резервное копирование Proxmox | Ограниченная | Ограниченная | Нет | Базовое |
| PBS + ограниченные права | Высокая* | Высокая | Опционально | Среднее |
| WORM / Object Lock | Высокая | Высокая | Опционально | Зависит от системы хранения |
| Изолированная / air-gapped копия | Высокая | Высокая | Да | Более сложное |
| Сторонняя backup-платформа | Зависит от конфигурации | Высокая | Да | Высокое |
* Фактический уровень защиты зависит от конфигурации прав доступа, хранилища и политики хранения.
Важно понимать, что неизменяемость резервной копии не определяется одной функцией программного обеспечения.
При проектировании защиты необходимо учитывать:
права учетных записей;
доступ к хранилищу;
политики хранения;
возможность удаления резервных копий;
изоляцию backup-инфраструктуры;
наличие удаленной копии;
регулярную проверку и тестирование восстановления.
Лучшие практики защиты резервных копий Proxmox от ransomware
Immutable backup — только один из элементов стратегии защиты данных. Чтобы повысить устойчивость инфраструктуры Proxmox к атакам вымогателей, стоит дополнительно применять следующие меры.
Разделяйте рабочую и резервную инфраструктуру
Не следует полностью полагаться на одну и ту же инфраструктуру и одни и те же учетные данные для рабочих систем и резервного копирования.
Если рабочая среда будет скомпрометирована, backup-инфраструктура должна оставаться максимально независимой от нее.
Используйте принцип минимально необходимых привилегий
Учетная запись резервного копирования должна иметь только те права, которые необходимы для выполнения backup-задач.
Например:
Backup → Write
не означает, что той же учетной записи обязательно нужны:
Backup → Write + Delete + Administrative Access
Чем меньше ненужных привилегий имеет учетная запись, тем меньше потенциальный ущерб при ее компрометации.
Защитите политики хранения резервных копий
Политика хранения определяет, как долго будут доступны различные точки восстановления.
Если злоумышленник сможет изменить retention policy или выполнить удаление старых точек восстановления, история резервных копий может быстро сократиться.
Поэтому управление сроками хранения желательно отделять от административных прав в рабочей среде.
Храните несколько точек восстановления
Не стоит ограничиваться только последней резервной копией.
Ransomware может находиться в инфраструктуре задолго до момента обнаружения атаки. В таком случае самая свежая резервная копия уже может содержать поврежденные или зашифрованные данные.
В зависимости от требований бизнеса можно использовать:
ежедневные резервные копии;
еженедельные;
ежемесячные;
долгосрочные точки восстановления.
Так повышается вероятность найти корректную точку восстановления после инцидента.
Регулярно проверяйте резервные копии
Неизменяемость не означает гарантированную возможность восстановления.
Даже если резервную копию нельзя удалить, она может оказаться поврежденной или непригодной для восстановления.
Поэтому необходимо регулярно:
проверять целостность резервных копий;
контролировать состояние backup-задач;
выполнять тестовое восстановление виртуальных машин;
проверять запуск критически важных приложений после восстановления.
Проверка резервных копий должна быть частью регулярной эксплуатации, а не выполняться впервые после серьезного инцидента.
Храните удаленную или изолированную копию
Для критически важных рабочих нагрузок рекомендуется иметь хотя бы одну копию, независимую от основной производственной среды.
В зависимости от требований можно использовать:
off-site backup;
isolated backup;
air-gapped backup;
WORM storage.
Это снижает риск одновременной потери рабочих данных и резервных копий.
Регулярно тестируйте восстановление
Главная задача резервного копирования — не просто сохранить данные, а восстановить работу после сбоя или атаки.
Поэтому важно регулярно проверять:
Сможете ли вы действительно восстановить виртуальные машины Proxmox, если рабочая инфраструктура станет недоступна?
Тестирование восстановления позволяет заранее обнаружить проблемы с:
временем восстановления;
доступностью нужных точек восстановления;
целостностью данных;
запуском виртуальных машин;
сетевыми настройками;
зависимостями приложений.
Как Vinchin обеспечивает immutable backup для Proxmox?
Для компаний, которым необходимо централизованно управлять резервным копированием Proxmox, неизменяемыми копиями и аварийным восстановлением, можно использовать специализированную платформу защиты данных.
Vinchin Backup & Recovery поддерживает Proxmox VE и позволяет централизованно управлять резервным копированием, восстановлением и политиками защиты данных.
Типовая схема может выглядеть следующим образом:
Proxmox VE → Vinchin Backup & Recovery → Immutable Backup / Off-site Backup → Recovery

Неизменяемые резервные копии
Vinchin позволяет создавать защищенные резервные копии виртуальных машин Proxmox и использовать механизмы неизменяемости для снижения риска несанкционированного изменения или удаления точек восстановления.
В случае ransomware-атаки защищенная резервная копия может использоваться как дополнительный источник восстановления за пределами рабочей среды.
Гибкие политики резервного копирования
В зависимости от требований бизнеса можно создавать разные типы и расписания резервного копирования:
Full Backup;
Incremental Backup;
Differential Backup;
One-time Backup;
Scheduled Backup.
В сочетании с политиками хранения это позволяет поддерживать несколько точек восстановления за разные периоды времени.
Защита от ransomware
Immutable backup можно использовать вместе с другими механизмами защиты от ransomware.
Ограничение возможности изменения и удаления резервных данных снижает риск того, что злоумышленник, получивший доступ к рабочей инфраструктуре, сможет одновременно уничтожить точки восстановления.
Подробнее о механизмах защиты от ransomware можно рассказать в отдельном материале о Ransomware Protection.
Резервное копирование на удаленную площадку
Помимо защиты основной резервной копии, можно создавать дополнительные копии на независимой площадке.
Например:
Proxmox Production → Local Backup → Immutable Backup → Off-site Backup
Такой подход позволяет учитывать не только обычные сбои, но и ransomware-атаки или отказ всей площадки.
Восстановление и Instant Recovery
Конечная цель резервного копирования — восстановление бизнеса.
Если виртуальная машина Proxmox выходит из строя, существующую точку восстановления можно использовать для восстановления VM. В сценариях, где необходимо сократить время простоя, также может использоваться Instant Recovery.
Поэтому при проектировании системы защиты Proxmox важно задавать не только вопрос:
Можно ли удалить резервную копию?
Но и:
Сможем ли мы быстро восстановить рабочую нагрузку, когда резервная копия действительно понадобится?
FAQ
Вопрос 1:Поддерживает ли Proxmox Backup Server неизменяемые резервные копии?
Ответ: Proxmox Backup Server предоставляет детальное управление правами, проверку резервных копий, синхронизацию и другие механизмы, которые могут использоваться в стратегии immutable backup. Однако фактический уровень защиты зависит от настроек прав доступа, хранилища и политики хранения.
Вопрос 2 :Может ли ransomware удалить резервные копии Proxmox?
Ответ:Если backup-хранилище и рабочая среда используют одинаковые учетные данные или избыточные права, злоумышленник потенциально может попытаться удалить резервные копии. Поэтому само наличие backup не гарантирует защиту от ransomware.
Минимальные привилегии, неизменяемое хранилище, изолированные и удаленные копии позволяют снизить этот риск.
Вопрос 3 :Как сделать резервные копии Proxmox неизменяемыми?
Ответ:Можно использовать несколько подходов:
Настроить Proxmox Backup Server с ограниченными правами;
Использовать WORM или другое immutable storage;
Разделить рабочую и резервную инфраструктуру;
Создавать удаленные или air-gapped копии;
Использовать специализированную платформу резервного копирования с поддержкой immutable backup.
Вопрос 4:Достаточно ли Proxmox Backup Server для защиты от ransomware?
Ответ:PBS предоставляет важные механизмы защиты резервных данных, но защита от ransomware не должна строиться только вокруг одного компонента.
Полноценная стратегия также должна учитывать разграничение прав, защиту хранилища, неизменяемость, удаленные копии, проверку резервных данных и регулярное тестирование восстановления.
Заключение
Создание immutable backup для Proxmox — это не просто копирование виртуальных машин на другой диск или сервер.
Надежная стратегия защиты резервных данных должна учитывать сразу несколько уровней:
Proxmox VE → Backup → Restricted Access → Immutability → Verification → Off-site / Isolated Copy → Recovery
Неизменяемость снижает риск удаления или изменения точек восстановления. Разграничение прав ограничивает действия скомпрометированных учетных записей. Удаленные и изолированные копии снижают вероятность одновременной потери рабочей среды и backup-данных. А проверка резервных копий и регулярные тесты восстановления позволяют убедиться, что данные действительно можно использовать после инцидента.
Для компаний, которые работают с несколькими кластерами Proxmox или одновременно используют Proxmox, VMware, Hyper-V и другие виртуализационные платформы, специализированная backup-платформа может упростить централизованное управление резервным копированием, immutable protection, удаленной репликацией и аварийным восстановлением.