Журнал "Information Security/ Информационная безопасность" #4, 2026
клиента – это около 14 Тбайт/ч. Такой результат дают собственный транспорт- ный протокол, многопоточность из коробки и дедупликация как на стороне клиента, так и на стороне хранилища. Мы закладывали производительность в архитектуру системы с самого начала, а не добавляли ее постфактум отдель- ными оптимизациями. 3. Безопасность без формальностей. Мы старались убрать из системы лишние точки входа: не открываем ненужные порты и не используем прямой SSH- доступ к клиентам. "Береста" поддержи- вает SELinux, интеграцию с LDAP, роле- вую модель доступа и двухфакторную аутентификацию. Мы строили систему так, чтобы проникновение в сеть еще не означало доступ к резервным копиям и управлению ими. 4. Автоматизация и понятный контроль. Мы следим не только за тем, создалась ли резервная копия. Система контроли- рует RPO, RTO и SLA, показывает, насколько актуальны резервные копии и сколько времени занимает восстанов- ление. Мы также привязываем техниче- ские объекты к бизнес-сервисам, чтобы состояние защиты было понятно не толь- ко администратору, но и тем, кто отве- чает за работу конкретного сервиса. Полнофункциональный REST API и динамическое обнаружение объектов позволяют автоматизировать постановку новых систем на резервное копирование, запускать массовое восстановление и выполнять другие операции без ручной настройки каждого объекта. На этой основе заказчик может построить внут- реннюю автоматизированную услугу резервного копирования. Архитектура, которая масштабируется Архитектура "Бересты" позволяет мас- штабировать систему вместе с инфра- структурой заказчика. В системе четыре типа узлов, и каждый отвечает за свою часть работы. 1. Мастер-сервер хранит конфигура- цию и метаданные и координирует выполнение заданий. Он управляет рабо- той остальных компонентов системы. 2. Силовые серверы берут на себя основной объем работы с данными – принимают их, обрабатывают и передают дальше. Если нагрузка растет, можно добавить новые серверы и распределить ее между ними. 3. Агенты работают непосредственно на защищаемых системах: СУБД, фай- ловых серверах, почтовых системах и других источниках данных. 4. Хранилища принимают резервные копии. Это могут быть дисковые систе- мы, ленточные библиотеки, объектные хранилища и другие поддерживаемые платформы. Все компоненты "Бересты" обмени- ваются данными по защищенным каналам с использованием gRPC. Узлы автомати- чески регистрируются в системе, а после сбоя восстанавливают соединение без ручного вмешательства администратора. Работа с PostgreSQL и файлами Работу с PostgreSQL мы выстроили по простому сценарию: система находит базу, ставит ее на резервное копирова- ние и при необходимости восстанавли- вает. Мы поддерживаем основные дистрибутивы PostgreSQL версий 11–18. Для баз данных доступны три режима инкрементального резервного копиро- вания. Система также умеет сохранять WAL-журналы без промежуточной буфе- ризации, поэтому базу можно восстано- вить на нужный момент времени – напри- мер, прямо перед сбоем или ошибочным изменением данных. Администратору не приходится выстраивать этот процесс с помощью отдельных инструментов – основные операции уже встроены в "Бересту". С файловыми данными логика такая же. "Береста" поддерживает многопо- точное резервное копирование, синте- тический полный бэкап, дедупликацию и гранулярное восстановление отдель- ных файлов. Мы также предусмотрели самообслуживание: пользователь может восстановить удаленный файл без отдельного обращения к админи- стратору, если политика доступа это разрешает. При этом мы не требуем от заказчика менять привычный технологический стек под "Бересту". Система работает с плат- формами, которые уже используются в инфраструктуре заказчика, и встраи- вается в существующую схему резерв- ного копирования: l Операционные системы: Astra Linux, РЕД ОС, ALT Linux, Ubuntu, Rocky Linux, Debian, OEL, MosOS, SberLinux, CentOS и др. l СУБД и приложения: PostgreSQL, Postgres Pro Standard и Enterprise, Tantor, Jatoba, QDatabase, Proxima, Communi- Gate Pro. l Виртуализация и обла- ка: oVirt и его производ- ные – Vanilla, RHV, zVirt, RedVirt, ROSA, а также OpenStack, Базис.DynamiX и SpaceVM. l Хранилища резервных копий: локаль- ные диски, NFS, FC, iSCSI на openZFS, S3-совместимые объектные хранилища, ленточные библиотеки, Tatlin. Backup с TBOOST, TBFS и TBOOSTAPI, Dell EMC Data Domain с DDBoost. Если у заказчика уже есть рабочая инфраструктура, мы не предлагаем пере- страивать ее под продукт. "Береста" встраивается в существующую среду и использует те компоненты, которые уже работают. Лицензирование без блокировок Мы используем Front-End-модель: заказчик платит за объем защищаемых данных. Система автоматически рас- считывает объем, и администратору не нужно вести этот учет вручную. Если объем временно превышает при- обретенную квоту, "Береста" не отклю- чает резервное копирование и не бло- кирует восстановление. Мы сознатель- но не ставим такие ограничения: кри- тичная операция не должна остано- виться из-за формального превышения квоты. Модуль контроля SLA уже входит в стоимость. "Бересту" создавала команда инже- неров, которая хорошо знает западные системы резервного копирования изнут- ри. Этот опыт помог нам понять, какие подходы стоит перенять, а от каких лучше отказаться, чтобы не тащить в новый продукт старую архитектуру и накопленные ограничения. Мы опира- емся не на обещания, а на то, что можно проверить: производительность, сценарии восстановления, поведение системы при сбоях и работу с крупными объемами данных. В "Бересте" мы исходили из простого принципа: резервная копия имеет смысл только тогда, когда из нее можно вос- становить данные в нужный момент и уложиться в сроки, которые задает бизнес. l • 39 СИСТЕМЫ РЕЗЕРВНОГО КОПИРОВАНИЯ www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ БЕРЕСТА см. стр. 86 NM Реклама Рис. 3. Монитор состояния. Ключевые метоики. отчеты и обзор Рисунок: "Береста"
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw