
本地备份解决方案中备份数据仍保留在企业本地。但它有一个几乎无法回避的软肋——如果机房进水、硬盘被窃、或者勒索软件先加密本地磁盘再慢慢外传本地副本和原始数据往往在同一次灾难中一起消失。云备份的意义不在于替代本地备份而在于提供一份地理上隔离的独立副本。Iperius Backup 在这方面的策略是把云存储当作和 NAS、磁带、USB 外置盘平等的“目标类型”来对待而不是做成一个需要额外付费解锁的独立模块。以下从功能架构、认证模式、数据安全控制和实际配置体验几个层面展开。云目标的定位Destinations 面板里的平权成员打开 Iperius 的任意一个备份任务你会看到一个叫“Destinations”目标的面板。本地磁盘、网络路径、NAS、FTP/FTPS/SFTP 服务器、磁带 LTO 驱动器、云存储账户——全部并列在同一个面板里。这个设计传递的信息很明确云不是特殊场景是常规选项。Iperius 支持的云目标可以分成几类。第一类是微软生态内的服务Azure Storage、OneDrive、OneDrive for BusinessMicrosoft 365 的一部分。第二类是主流公有云对象存储Amazon S3 以及所有 S3 协议兼容的服务各种主流国产云存储服务。第三类是消费级云存储Google Drive、Dropbox。第四类是 S3 兼容的专用存储服务Wasabi、Backblaze、IBM Cloud Object Storage、Aruba Cloud、Cubbit、MEGA 等。这个清单的实际意义在于如果你的组织已经在使用某家云服务Iperius 大概率可以直接对接不需要为了备份再额外采购一套独立的云存储。注意经过鸿萌测试和实践Iperius Backup 支持大多数国产云存储服务。本文内容基于 Iperius Backup 官网内容进行整理不再针对国产云存储部分进行单独描述。两种认证模式对应两种安全模型在配置过程中一个值得留意的技术差异浮现出来Iperius 连接不同云服务时使用的认证机制并不相同而这些差异直接影响了安全责任的分配。S3 系服务走的是密钥对模式。以 Amazon S3 为例配置时需要先在 AWS 的 IAM 控制台创建一个用户将其加入一个具有 S3 访问权限的组例如附加 AmazonS3FullAccess 策略然后为该用户生成 Access Key ID 和 Secret Access Key。这对密钥被填入 Iperius 的云账户配置中之后所有上传操作都通过它完成。Azure Storage 的逻辑类似在 Azure 门户中创建存储账户从“访问密钥”页面获取账户名和密钥两者分别作为用户名和密码填入 Iperius。这种模式的特点是权限边界清晰。你可以为备份专门创建一个 IAM 用户只赋予它对特定 bucket 的写入权限即使密钥泄露攻击者也动不了存储账户里的其他资源。代价是密钥需要妥善保管——AWS 的 Secret Access Key 在生成后只显示一次关掉页面就再也看不到了必须当场记下。Google Drive、OneDrive 和 Dropbox 走的是 OAuth 授权模式。以 OneDrive 为例配置时 Iperius 会打开一个浏览器窗口要求你使用微软账户登录并授权。Dropbox 则需要先在开发者后台创建一个 App获取 App Key 和 App Secret然后在 Iperius 中完成浏览器端的授权流程。Google Drive 的配置涉及在 Google Cloud Console 中启用 Drive API 并获取 OAuth 凭据步骤稍多但一次性配置完成之后就不再需要人工干预。OAuth 模式的一个隐性优势是授权可以被随时撤销。如果某台运行 Iperius 的机器需要退役或者某个账户的授权范围需要收紧你可以在云服务商的控制台中直接撤销对该应用的访问权限不需要去追踪散落在各处的密钥。对于权限管理严格的环境这个特性比静态密钥更符合安全审计的要求。数据在离开本地之前发生了什么云备份有一个容易被忽略的环节数据在上传之前经过了哪些处理这个问题的答案直接决定了“即使云账户被攻破数据是否安全”。Iperius 在云目标上支持ZIP 压缩和 AES 256 位加密两者可以组合使用。压缩策略有两种选择将所有文件打包为单个 ZIP 文件或者对每个文件单独压缩但保留原始目录结构。前者适合归档场景后者更适合需要从云端按需取回个别文件的恢复场景。加密的关键在于“客户端加密”这个定位。AES 256 位加密是在 Iperius 所在的本地机器上完成的上传到云端的已经是密文。这意味着即使云服务商本身被入侵、或者存储账户的访问凭据泄露攻击者拿到的只是加密后的数据块。解密所需的密码不经过网络传输也不存储在云端。对于 S3 和 Azure 这类对象存储Iperius 还支持对象锁定Object Lock和不可变性配置。启用之后备份文件在指定的保留期内无法被删除或覆盖——即使有人拿到了完整的访问凭据也无法通过 API 调用清空存储桶。这是对抗勒索软件“先加密本地、再删云端”攻击链的有效手段。传输层面S3 和 Azure 的连接默认使用 SSL/TLSS3 的签名版本可以选择 v2 或 v4。对于带宽有限的环境Iperius 提供了上传带宽限制选项可以避免备份任务在业务高峰期占满出口链路。从配置到运行一次云目标的完整生命周期以一个典型的 Amazon S3 备份任务为例看看整个流程在操作层面是什么样子。创建任务的第一步和任何其他备份类型一样在主窗口新建备份操作在“Items”面板中添加要保护的文件、文件夹或特殊对象磁盘镜像、虚拟机、数据库等。然后在“Destinations”面板中点击添加云目标的按钮选择 S3 类型填入之前从 AWS 控制台获取的 Access Key 和 Secret Access Key点击保存时 Iperius 会自动执行一次连接测试。账户创建完成后回到目标配置窗口需要设定的核心参数包括Bucket 名称全局唯一的存储桶名类似域名不能重复、区域Region决定数据物理存储在哪个地理区域、备份类型完整、增量或差异、保留副本数量以及压缩和加密选项。区域的选择对性能影响很大——选离数据源最近的区域可以获得最低的上传延迟如果对数据持久性有更高要求也可以在不同区域创建多个目标形成跨地理冗余。保存任务之后在调度面板中设定自动运行的时间比如每天凌晨 2 点在通知面板中配置执行结果的邮件提醒然后给任务起一个能让人一眼看懂的名字。右键点击任务选择“Run backup”即可立即执行首次备份进行验证。一点实践视角云备份的日常运维中最容易被忽视的不是配置环节而是带宽与恢复的平衡。备份上传是持续性的低带宽消耗恢复下载往往是突发性的高带宽需求。如果你选择了一个低价但出口带宽受限的云存储服务在真正需要从云端拉回数百 GB 数据时可能会发现恢复速度远低于预期。在正式选定云目标之前建议先做一次小规模恢复测试上传一个 5GB 左右的测试数据集然后计时下载回来。这个数字比服务商宣传的任何 SLA 都更能说明问题。另一个值得留意的是“双重目标”的配置习惯。Iperius 允许一个备份任务同时写入本地 NAS 和云端——先写本地再同步到云两步之间不需要额外的脚本或中间存储。这种做法把恢复速度本地读取和数据隔离云端副本的优势结合在了一起对于 RTO 敏感的场景比纯云备份更实用。