Настройка резервного копирования занимает у инженера около 22 часов и начинается не с выбора программы, а с листа, на котором по каждой системе написаны два числа: сколько часов данных компания переживёт потерять и за сколько часов система обязана снова работать. Расписание, глубина хранения, шифрование и носители выводятся из этих двух чисел. Не назвать их — значит получить копию «на всякий случай», чью частоту никто не сможет обосновать.
Вторая половина работы — та, которую пропускают почти все. Копии снимаются, письма об успехе приходят, место на диске тратится, а развернуть копию ни разу не пробовали. В этот момент у компании нет резервного копирования: есть архивы неизвестного качества.
Ниже — порядок настройки для модельной компании: производственно-торговая фирма на 60 человек, 1С:УТ на 40 ГБ, файловый архив с договорами и чертежами на 1,2 ТБ, CRM в облаке, корпоративная почта. Полезных данных — 1,4 ТБ. Все суммы по ставкам, которые мы используем в расчётах: инженер — 3 000 ₽/час, полный час рядового сотрудника — 700 ₽.
Что подготовить до первой настройки
Настройка упирается не в сложность, а в доступы. Собрать их заранее дешевле, чем прерываться на третьем шаге и неделю искать человека с нужным паролем.
- Административный доступ к серверу с базой учётной системы, с правом запускать службы, и доступ к базе на уровне СУБД. У файловой 1С — возможность получить монопольный доступ хотя бы ночью.
- Служебная учётная запись в CRM с правом выгрузки через API, не привязанная к живому сотруднику: выгрузка от имени менеджера умрёт в день его увольнения.
- Место, куда писать копии: хранилище, к которому нет доступа с рабочих машин пользователей. Шифровальщик проходит ровно туда, куда дотягивается пользователь.
- Договор с провайдером хранилища в России и ключи доступа. Площадка за пределами РФ для копий с персональными данными не подходит.
- Менеджер паролей компании — туда лягут ключи шифрования. Где их держать, разбирали в материале про пароли и ключи компании; правило одно — ключ не лежит рядом с копией.
- Согласованное окно обслуживания: часы, когда допустимо нагружать сервер и сеть. Обычно 23:00–05:00, но у компаний со сменной работой его может не быть вовсе.
Два числа, из которых выводится всё остальное
Первое число отвечает на вопрос «за какой период не жалко потерять работу»: при копии раз в сутки авария в 17:00 стирает весь рабочий день. Второе — «сколько часов компания проживёт без этой системы»: оно задаёт не частоту копий, а способ восстановления. Оба числа называет владелец процесса, а не системный администратор: это решение про деньги, а не про технику.
Таблица заполняется один раз и потом живёт как рабочий документ. Строк обычно шесть-восемь. Важно, чтобы напротив каждой стояло число, а не слово «критично»: от «критично» невозможно построить расписание.
| Система | Что теряем | Допустимая потеря | Подъём за | Частота копии |
|---|---|---|---|---|
| 1С:УТ, 40 ГБ | Заказы, отгрузки, взаиморасчёты | 1 час | 4 часа | Журнал транзакций каждый час, полная копия ночью |
| Файловый архив, 1,2 ТБ | Договоры, чертежи, сканы | 24 часа | 8 часов | Ночная инкрементальная |
| CRM в облаке | Сделки, история переписки, контакты | 24 часа | 24 часа | Ночная выгрузка через API |
| Корпоративная почта | Переписка с клиентами и поставщиками | 24 часа | 48 часов | Ночная |
| База заказов сайта | Заказы с витрины за день | 1 час | 4 часа | Ежечасная |
| Настройки серверов и список доступов | Время на восстановление конфигурации | 7 дней | — | При каждом изменении |
Данные восстанавливаются за часы, а конфигурация окружения — за дни, потому что её никто не записывал. Список установленного ПО, настройки обменов, правила публикации, перечень служебных учётных записей — отдельная копия, которая занимает мегабайты и экономит два-три дня в момент аварии.
Правило 3-2-1 и во что оно обходится
Правило простое: три копии, на двух типах носителей, одна — физически вне офиса. Первая нужна для скорости, вторая страхует от отказа самого хранилища, третья переживает пожар, кражу и шифровальщика, дошедшего до сетевых дисков. С глубиной хранения в 30 ежедневных копий, 12 еженедельных и 12 месячных объём хранилища выходит вдвое больше полезного — около 3 ТБ на 1,4 ТБ данных.
Сравнивать эту сумму нужно не с ценой дисков, а с ценой остановки. Без учётной системы в модельной компании не работают 22 человека: склад, менеджеры, бухгалтерия. День их простоя — 22 × 8 × 700 ₽ = 123 200 ₽ только по зарплатам, без несделанных отгрузок. Разовые 194 000 ₽ окупаются полутора днями простоя, весь первый год контура (194 000 + 12 × 10 370 = 318 440 ₽) — двумя с половиной.
Схема из четырёх зон со стрелками слева направо. Слева блок «Источники: 1С:УТ 40 ГБ, файловый архив 1,2 ТБ, CRM, почта — итого 1,4 ТБ полезных данных». От него три стрелки: к блоку «Копия 1 — сетевое хранилище в офисе, 94 000 ₽, подпись: скорость восстановления», к блоку «Копия 2 — внешние диски по ротации, 34 000 ₽, подпись: отказ хранилища» и к блоку «Копия 3 — объектное хранилище в России, 3 ТБ, 3 000 ₽/мес, подпись: пожар, кража, шифровальщик». Третий блок вынесен за пунктирную рамку с надписью «вне офиса». Внизу общая полоса: «194 000 ₽ разово, 10 370 ₽/мес».
Семь шагов, у каждого проверяемый результат
Шаги идут строго по порядку. Начать с третьего — «просто включим копирование, потом разберёмся» — значит через месяц иметь три терабайта архивов и ни одного ответа на вопрос, чего в них не хватает.
- 1Шаг 1. Составить список систем и назвать по два числа на каждую
Заполняем таблицу выше по своим системам. Получилось, если на листе шесть-восемь строк и напротив каждой стоят два числа в часах. Строка со словом «критично» не считается заполненной: спросите владельца процесса, чем компания займётся в те часы, пока система лежит.
- 2Шаг 2. Снять первую копию вручную и посмотреть на её размер
До всякого расписания запускаем копирование руками, под тем же служебным пользователем, под которым оно будет работать потом. Получилось, если размер файла сопоставим с источником: сжатая копия базы на 40 ГБ занимает 8–15 ГБ. Архив на несколько мегабайт означает, что скопировался ярлык или пустая папка.
- 3Шаг 3. Задать расписание и, отдельно, правило удаления старых копий
Это два разных параметра, и второй забывают чаще. Получилось, если через неделю в хранилище лежит ровно семь ежедневных копий, самая старая исчезла сама, а занятое место перестало расти. Растёт линейно — ротация не задана, и через месяц задания встанут по нехватке диска.
- 4Шаг 4. Включить шифрование и убрать ключ из хранилища
Копия с персональными данными шифруется, ключ кладётся в менеджер паролей компании. Получилось, если архив без пароля не открывается, а в папке с копиями нет ни одного файла, где этот пароль записан.
- 5Шаг 5. Развезти копии по правилу 3-2-1
Настраиваем передачу во второе и третье место хранения. Получилось, если копию за вчерашнюю дату вы находите в трёх местах и одно из них вне офиса. Проверять надо именно по дате: часто вторая копия настроена, но остановилась полгода назад.
- 6Шаг 6. Включить два уведомления: об ошибке и о тишине
Первое приходит, когда задание упало. Второе — когда за отведённое время не пришло подтверждения успеха. Получилось, если намеренно остановленное задание вызывает сообщение в течение часа. Не вызвало — сигнализации нет, и следующий сбой вы обнаружите в день аварии.
- 7Шаг 7. Провести учение и записать протокол
Разворачиваем копию на отдельном контуре, открываем документ, созданный накануне, засекаем время до момента, когда системой можно пользоваться. Получилось, если есть лист с датой, замеренным временем и фамилией того, кто разворачивал.
Учение по восстановлению: раз в квартал, четыре часа
Учение отличает работающие копии от архивов неизвестного качества. Раз в квартал, около четырёх часов инженера, четыре действия.
- 1Развернуть копию на отдельном контуре, изолированном от рабочей сети. Восстановление поверх живой базы — не учение, а вторая авария. Изоляция нужна ещё и потому, что поднятая копия учётной системы попытается выполнить обмены и разошлёт контрагентам повторные документы.
- 2Открыть документ, созданный накануне вечером. Это ловит самую обидную ошибку — копирование не той базы: тестовой, архивной или прошлогодней. Копия разворачивается идеально, а вчерашних заказов в ней нет.
- 3Замерить время от старта до момента, когда в системе можно работать, и сравнить с числом из таблицы. Если в плане стояло 4 часа, а вышло 11 — либо меняем схему хранения, либо честно меняем число и предупреждаем владельца процесса.
- 4Записать протокол: дата, что разворачивали, откуда, сколько заняло, что не сработало. Три-четыре строки, которые потом становятся аргументом в разговоре с подрядчиком и при проверке.
Практический ориентир: восстановление, которое ни разу не репетировали, занимает в два-три раза дольше плана. Причины бытовые — не нашли ключ шифрования, не оказалось свободного сервера нужного объёма, дистрибутив нужной версии платформы искали полдня. Учение стоит 12 000 ₽ в квартал и снимает ровно эти три причины. Тот же принцип мы разбирали применительно к связкам систем в материале про проверку работы интеграции.
Что пойдёт не так: семь сообщений и что они значат
Ошибки резервного копирования однообразны, и почти у каждой есть узнаваемое сообщение. Таблица покрывает то, что встречается в первые месяцы после настройки.
| Что видите | Что это значит | Что делать |
|---|---|---|
| «Процесс не может получить доступ к файлу, так как он занят другим процессом» | Копируется файл живой базы, который держит служба | Копировать средствами СУБД: штатный backup для SQL, выгрузка при монопольном доступе для файловой базы |
| «Недостаточно места на диске» через 3–5 недель после настройки | Глубина хранения задана, удаление старых копий — нет | Проверить ротацию: почти всегда написано «хранить 30 дней» и не написано «удалять старше 30 дней» |
| Задание отчиталось «Выполнено успешно», архив весит 4 КБ | Копируется ярлык, пустая папка или у службы нет прав на данные | Добавить проверку минимального размера: копия меньше порога считается ошибкой, а не успехом |
| Ошибка аутентификации или ответ 403 при выгрузке из CRM | Истёк токен доступа либо уволен сотрудник, от чьего имени шла выгрузка | Перевести выгрузку на служебную учётную запись и поставить напоминание о сроке действия токена |
| Писем нет вообще: ни об успехе, ни об ошибке | Задание не запускается — планировщик отключился после обновления или перезагрузки | Включить контроль тишины: сигнал, если подтверждение не пришло за отведённое время |
| «Неожиданный конец архива» при попытке развернуть копию | Архив писался на сетевой диск с обрывами связи | Считать контрольную сумму сразу после записи: копия без совпавшей суммы копией не считается |
| Копия развернулась, но вчерашних документов в ней нет | Копируется не та база: тестовая, архивная или прошлогодняя | Открывать в учении документ, созданный накануне, — единственная проверка, ловящая подмену источника |
Архив с выгрузкой сделок содержит имена, телефоны и переписку — ровно то же, что и рабочая база. Значит, на него распространяются те же требования: хранение на серверах в России, шифрование, ограниченный круг доступа и записанный срок хранения. Отдельный вопрос — подрядчик, у которого лежат ваши копии: с ним оформляется поручение обработки персональных данных с перечнем действий и сроком. Удаление данных клиента по его требованию тоже должно доходить до копий, а не останавливаться на рабочей базе.
Где дальше без инженера не пройти
Шаги 1, 3, 6 и 7 компания закрывает сама: составить таблицу, задать расписание с ротацией, включить уведомления и провести учение — работа руководителя и грамотного сотрудника, а не программиста. Дальше начинается граница.
- Копия живой SQL-базы без остановки работы. Нужен человек, который понимает разницу между полной копией, разностной и журналом транзакций и умеет собрать из них восстановление на точку времени. Самостоятельная попытка обычно заканчивается ежедневной полной копией и потерей рабочего дня при аварии.
- Управление ключами шифрования. Ключ должен быть доступен тому, кто восстанавливает, и недоступен тому, кто украл копию. Схема, где ключ знает один человек, ломается в тот день, когда он в отпуске.
- Изолированный контур для учения. Поднятая без изоляции копия запустит обмены и разошлёт повторные документы — отдельный класс аварий, о котором мы писали в разборе ошибок обмена с 1С.
- Восстановление на другой версии платформы. Копия трёхлетней давности не откроется в текущей версии, и наоборот. Понимание, какие дистрибутивы хранить вместе с копиями, — инженерная работа.
Сравнение в две колонки. Левая «Своими силами»: составить таблицу систем и двух чисел, задать расписание и ротацию, включить два уведомления, провести учение и записать протокол — подпись «1 час сотрудника в месяц, 700 ₽». Правая «Нужен инженер»: копия живой SQL-базы и точка восстановления, управление ключами шифрования, изолированный контур для учения, хранение дистрибутивов платформы — подпись «22 часа, 66 000 ₽ разово». Под колонками общая полоса: «194 000 ₽ разово, 10 370 ₽/мес против 123 200 ₽ за один день простоя».
Когда полный контур 3-2-1 не нужен
Контур на 194 000 ₽ оправдан не всем. Есть три ситуации, в которых мы сами советуем урезанную схему.
- Компания до 10 человек с одной базой и без файлового архива. Сетевое хранилище за 94 000 ₽ не окупится: день простоя здесь стоит 6 человек × 8 часов × 700 ₽ ≈ 33 600 ₽, и железо возвращается только через три остановки. Рабочий минимум — ночная выгрузка в российское облако (около 300 ₽/мес на 300 ГБ), уведомления и то же ежеквартальное учение.
- Вся работа в облачных сервисах, своих серверов нет. Дублировать инфраструктуру провайдера смысла нет, но проверьте две вещи: глубину его копий (обычно 7–30 дней) и то, восстанавливает ли он отдельную запись или только аккаунт целиком. Второе важнее: чаще теряют не сервер, а сделку, удалённую менеджером в среду и замеченную в понедельник.
- Данные, которые восстанавливаются из первоисточника. Витрина товаров, собранная обменом из учётной системы, отдельной копии не требует — она пересоберётся. Копировать надо то, что рождается в системе и больше нигде не существует.
Обратная ситуация, когда урезать нельзя ни при каком размере компании: остановка означает не потерянный день, а невыполненные обязательства и штрафы. Медицинская запись, отгрузки по договору с неустойкой, маркировка — здесь считается не зарплата простоя, а цена срыва, и она на порядок выше. Тогда к контуру добавляется резервный сервер, а не только резервная копия.
Резервное копирование — это не файлы в папке, а замеренное время возвращения к работе.
