Настройка резервного копирования занимает у инженера около 22 часов и начинается не с выбора программы, а с листа, на котором по каждой системе написаны два числа: сколько часов данных компания переживёт потерять и за сколько часов система обязана снова работать. Расписание, глубина хранения, шифрование и носители выводятся из этих двух чисел. Не назвать их — значит получить копию «на всякий случай», чью частоту никто не сможет обосновать.

Вторая половина работы — та, которую пропускают почти все. Копии снимаются, письма об успехе приходят, место на диске тратится, а развернуть копию ни разу не пробовали. В этот момент у компании нет резервного копирования: есть архивы неизвестного качества.

Ниже — порядок настройки для модельной компании: производственно-торговая фирма на 60 человек, 1С:УТ на 40 ГБ, файловый архив с договорами и чертежами на 1,2 ТБ, CRM в облаке, корпоративная почта. Полезных данных — 1,4 ТБ. Все суммы по ставкам, которые мы используем в расчётах: инженер — 3 000 ₽/час, полный час рядового сотрудника — 700 ₽.

Что подготовить до первой настройки

Настройка упирается не в сложность, а в доступы. Собрать их заранее дешевле, чем прерываться на третьем шаге и неделю искать человека с нужным паролем.

  • Административный доступ к серверу с базой учётной системы, с правом запускать службы, и доступ к базе на уровне СУБД. У файловой 1С — возможность получить монопольный доступ хотя бы ночью.
  • Служебная учётная запись в CRM с правом выгрузки через API, не привязанная к живому сотруднику: выгрузка от имени менеджера умрёт в день его увольнения.
  • Место, куда писать копии: хранилище, к которому нет доступа с рабочих машин пользователей. Шифровальщик проходит ровно туда, куда дотягивается пользователь.
  • Договор с провайдером хранилища в России и ключи доступа. Площадка за пределами РФ для копий с персональными данными не подходит.
  • Менеджер паролей компании — туда лягут ключи шифрования. Где их держать, разбирали в материале про пароли и ключи компании; правило одно — ключ не лежит рядом с копией.
  • Согласованное окно обслуживания: часы, когда допустимо нагружать сервер и сеть. Обычно 23:00–05:00, но у компаний со сменной работой его может не быть вовсе.

Два числа, из которых выводится всё остальное

Что это значитДопустимая потеря данных и допустимое время простоя

Первое число отвечает на вопрос «за какой период не жалко потерять работу»: при копии раз в сутки авария в 17:00 стирает весь рабочий день. Второе — «сколько часов компания проживёт без этой системы»: оно задаёт не частоту копий, а способ восстановления. Оба числа называет владелец процесса, а не системный администратор: это решение про деньги, а не про технику.

Таблица заполняется один раз и потом живёт как рабочий документ. Строк обычно шесть-восемь. Важно, чтобы напротив каждой стояло число, а не слово «критично»: от «критично» невозможно построить расписание.

СистемаЧто теряемДопустимая потеряПодъём заЧастота копии
1С:УТ, 40 ГБЗаказы, отгрузки, взаиморасчёты1 час4 часаЖурнал транзакций каждый час, полная копия ночью
Файловый архив, 1,2 ТБДоговоры, чертежи, сканы24 часа8 часовНочная инкрементальная
CRM в облакеСделки, история переписки, контакты24 часа24 часаНочная выгрузка через API
Корпоративная почтаПереписка с клиентами и поставщиками24 часа48 часовНочная
База заказов сайтаЗаказы с витрины за день1 час4 часаЕжечасная
Настройки серверов и список доступовВремя на восстановление конфигурации7 днейПри каждом изменении
Строка про настройки серверов — не формальность

Данные восстанавливаются за часы, а конфигурация окружения — за дни, потому что её никто не записывал. Список установленного ПО, настройки обменов, правила публикации, перечень служебных учётных записей — отдельная копия, которая занимает мегабайты и экономит два-три дня в момент аварии.

Правило 3-2-1 и во что оно обходится

Правило простое: три копии, на двух типах носителей, одна — физически вне офиса. Первая нужна для скорости, вторая страхует от отказа самого хранилища, третья переживает пожар, кражу и шифровальщика, дошедшего до сетевых дисков. С глубиной хранения в 30 ежедневных копий, 12 еженедельных и 12 месячных объём хранилища выходит вдвое больше полезного — около 3 ТБ на 1,4 ТБ данных.

Контур 3-2-1 для компании на 60 человек, 1,4 ТБ данных
Сетевое хранилище на 4 диска и два диска по 8 ТБ в зеркале (копия 1)94 000 ₽ разово
Два внешних диска по 8 ТБ для ротации (копия 2, второй тип носителя)34 000 ₽ разово
Инженер: инвентаризация систем, согласование двух чисел по каждой — 4 часа12 000 ₽
Инженер: задания по четырём системам, расписание, глубина, шифрование — 10 часов30 000 ₽
Инженер: уведомления об ошибке и о тишине — 3 часа9 000 ₽
Инженер: первое учение по восстановлению с протоколом — 5 часов15 000 ₽
Холодное объектное хранилище в России, 3 ТБ (копия 3, вне офиса)3 000 ₽/мес
Амортизация оборудования 128 000 ₽ за 4 года2 670 ₽/мес
Ежеквартальное учение, 4 часа инженера в квартал4 000 ₽/мес
Просмотр журналов копирования сотрудником, 1 час в месяц700 ₽/мес
Итого194 000 ₽ разово и 10 370 ₽ в месяц

Сравнивать эту сумму нужно не с ценой дисков, а с ценой остановки. Без учётной системы в модельной компании не работают 22 человека: склад, менеджеры, бухгалтерия. День их простоя — 22 × 8 × 700 ₽ = 123 200 ₽ только по зарплатам, без несделанных отгрузок. Разовые 194 000 ₽ окупаются полутора днями простоя, весь первый год контура (194 000 + 12 × 10 370 = 318 440 ₽) — двумя с половиной.

схема процессаnastroit-rezervnoe-kopirovanie-svoimi-silami--01
Схема правила 3-2-1: три копии данных на двух типах носителей, одна вне офиса

Схема из четырёх зон со стрелками слева направо. Слева блок «Источники: 1С:УТ 40 ГБ, файловый архив 1,2 ТБ, CRM, почта — итого 1,4 ТБ полезных данных». От него три стрелки: к блоку «Копия 1 — сетевое хранилище в офисе, 94 000 ₽, подпись: скорость восстановления», к блоку «Копия 2 — внешние диски по ротации, 34 000 ₽, подпись: отказ хранилища» и к блоку «Копия 3 — объектное хранилище в России, 3 ТБ, 3 000 ₽/мес, подпись: пожар, кража, шифровальщик». Третий блок вынесен за пунктирную рамку с надписью «вне офиса». Внизу общая полоса: «194 000 ₽ разово, 10 370 ₽/мес».

Три копии закрывают три разных сценария потери, и ни одна не заменяет другую

Семь шагов, у каждого проверяемый результат

Шаги идут строго по порядку. Начать с третьего — «просто включим копирование, потом разберёмся» — значит через месяц иметь три терабайта архивов и ни одного ответа на вопрос, чего в них не хватает.

  1. 1
    Шаг 1. Составить список систем и назвать по два числа на каждую

    Заполняем таблицу выше по своим системам. Получилось, если на листе шесть-восемь строк и напротив каждой стоят два числа в часах. Строка со словом «критично» не считается заполненной: спросите владельца процесса, чем компания займётся в те часы, пока система лежит.

  2. 2
    Шаг 2. Снять первую копию вручную и посмотреть на её размер

    До всякого расписания запускаем копирование руками, под тем же служебным пользователем, под которым оно будет работать потом. Получилось, если размер файла сопоставим с источником: сжатая копия базы на 40 ГБ занимает 8–15 ГБ. Архив на несколько мегабайт означает, что скопировался ярлык или пустая папка.

  3. 3
    Шаг 3. Задать расписание и, отдельно, правило удаления старых копий

    Это два разных параметра, и второй забывают чаще. Получилось, если через неделю в хранилище лежит ровно семь ежедневных копий, самая старая исчезла сама, а занятое место перестало расти. Растёт линейно — ротация не задана, и через месяц задания встанут по нехватке диска.

  4. 4
    Шаг 4. Включить шифрование и убрать ключ из хранилища

    Копия с персональными данными шифруется, ключ кладётся в менеджер паролей компании. Получилось, если архив без пароля не открывается, а в папке с копиями нет ни одного файла, где этот пароль записан.

  5. 5
    Шаг 5. Развезти копии по правилу 3-2-1

    Настраиваем передачу во второе и третье место хранения. Получилось, если копию за вчерашнюю дату вы находите в трёх местах и одно из них вне офиса. Проверять надо именно по дате: часто вторая копия настроена, но остановилась полгода назад.

  6. 6
    Шаг 6. Включить два уведомления: об ошибке и о тишине

    Первое приходит, когда задание упало. Второе — когда за отведённое время не пришло подтверждения успеха. Получилось, если намеренно остановленное задание вызывает сообщение в течение часа. Не вызвало — сигнализации нет, и следующий сбой вы обнаружите в день аварии.

  7. 7
    Шаг 7. Провести учение и записать протокол

    Разворачиваем копию на отдельном контуре, открываем документ, созданный накануне, засекаем время до момента, когда системой можно пользоваться. Получилось, если есть лист с датой, замеренным временем и фамилией того, кто разворачивал.

Учение по восстановлению: раз в квартал, четыре часа

Учение отличает работающие копии от архивов неизвестного качества. Раз в квартал, около четырёх часов инженера, четыре действия.

  1. 1Развернуть копию на отдельном контуре, изолированном от рабочей сети. Восстановление поверх живой базы — не учение, а вторая авария. Изоляция нужна ещё и потому, что поднятая копия учётной системы попытается выполнить обмены и разошлёт контрагентам повторные документы.
  2. 2Открыть документ, созданный накануне вечером. Это ловит самую обидную ошибку — копирование не той базы: тестовой, архивной или прошлогодней. Копия разворачивается идеально, а вчерашних заказов в ней нет.
  3. 3Замерить время от старта до момента, когда в системе можно работать, и сравнить с числом из таблицы. Если в плане стояло 4 часа, а вышло 11 — либо меняем схему хранения, либо честно меняем число и предупреждаем владельца процесса.
  4. 4Записать протокол: дата, что разворачивали, откуда, сколько заняло, что не сработало. Три-четыре строки, которые потом становятся аргументом в разговоре с подрядчиком и при проверке.

Практический ориентир: восстановление, которое ни разу не репетировали, занимает в два-три раза дольше плана. Причины бытовые — не нашли ключ шифрования, не оказалось свободного сервера нужного объёма, дистрибутив нужной версии платформы искали полдня. Учение стоит 12 000 ₽ в квартал и снимает ровно эти три причины. Тот же принцип мы разбирали применительно к связкам систем в материале про проверку работы интеграции.

Что пойдёт не так: семь сообщений и что они значат

Ошибки резервного копирования однообразны, и почти у каждой есть узнаваемое сообщение. Таблица покрывает то, что встречается в первые месяцы после настройки.

Что видитеЧто это значитЧто делать
«Процесс не может получить доступ к файлу, так как он занят другим процессом»Копируется файл живой базы, который держит службаКопировать средствами СУБД: штатный backup для SQL, выгрузка при монопольном доступе для файловой базы
«Недостаточно места на диске» через 3–5 недель после настройкиГлубина хранения задана, удаление старых копий — нетПроверить ротацию: почти всегда написано «хранить 30 дней» и не написано «удалять старше 30 дней»
Задание отчиталось «Выполнено успешно», архив весит 4 КБКопируется ярлык, пустая папка или у службы нет прав на данныеДобавить проверку минимального размера: копия меньше порога считается ошибкой, а не успехом
Ошибка аутентификации или ответ 403 при выгрузке из CRMИстёк токен доступа либо уволен сотрудник, от чьего имени шла выгрузкаПеревести выгрузку на служебную учётную запись и поставить напоминание о сроке действия токена
Писем нет вообще: ни об успехе, ни об ошибкеЗадание не запускается — планировщик отключился после обновления или перезагрузкиВключить контроль тишины: сигнал, если подтверждение не пришло за отведённое время
«Неожиданный конец архива» при попытке развернуть копиюАрхив писался на сетевой диск с обрывами связиСчитать контрольную сумму сразу после записи: копия без совпавшей суммы копией не считается
Копия развернулась, но вчерашних документов в ней нетКопируется не та база: тестовая, архивная или прошлогодняяОткрывать в учении документ, созданный накануне, — единственная проверка, ловящая подмену источника
Копия базы CRM — это те же персональные данные

Архив с выгрузкой сделок содержит имена, телефоны и переписку — ровно то же, что и рабочая база. Значит, на него распространяются те же требования: хранение на серверах в России, шифрование, ограниченный круг доступа и записанный срок хранения. Отдельный вопрос — подрядчик, у которого лежат ваши копии: с ним оформляется поручение обработки персональных данных с перечнем действий и сроком. Удаление данных клиента по его требованию тоже должно доходить до копий, а не останавливаться на рабочей базе.

Где дальше без инженера не пройти

Шаги 1, 3, 6 и 7 компания закрывает сама: составить таблицу, задать расписание с ротацией, включить уведомления и провести учение — работа руководителя и грамотного сотрудника, а не программиста. Дальше начинается граница.

  • Копия живой SQL-базы без остановки работы. Нужен человек, который понимает разницу между полной копией, разностной и журналом транзакций и умеет собрать из них восстановление на точку времени. Самостоятельная попытка обычно заканчивается ежедневной полной копией и потерей рабочего дня при аварии.
  • Управление ключами шифрования. Ключ должен быть доступен тому, кто восстанавливает, и недоступен тому, кто украл копию. Схема, где ключ знает один человек, ломается в тот день, когда он в отпуске.
  • Изолированный контур для учения. Поднятая без изоляции копия запустит обмены и разошлёт повторные документы — отдельный класс аварий, о котором мы писали в разборе ошибок обмена с 1С.
  • Восстановление на другой версии платформы. Копия трёхлетней давности не откроется в текущей версии, и наоборот. Понимание, какие дистрибутивы хранить вместе с копиями, — инженерная работа.
сравнениеnastroit-rezervnoe-kopirovanie-svoimi-silami--02
Сравнение: что компания делает сама и что требует инженера, с часами и стоимостью

Сравнение в две колонки. Левая «Своими силами»: составить таблицу систем и двух чисел, задать расписание и ротацию, включить два уведомления, провести учение и записать протокол — подпись «1 час сотрудника в месяц, 700 ₽». Правая «Нужен инженер»: копия живой SQL-базы и точка восстановления, управление ключами шифрования, изолированный контур для учения, хранение дистрибутивов платформы — подпись «22 часа, 66 000 ₽ разово». Под колонками общая полоса: «194 000 ₽ разово, 10 370 ₽/мес против 123 200 ₽ за один день простоя».

Половина работы делается своими силами, вторая половина стоит 66 000 ₽

Когда полный контур 3-2-1 не нужен

Контур на 194 000 ₽ оправдан не всем. Есть три ситуации, в которых мы сами советуем урезанную схему.

  • Компания до 10 человек с одной базой и без файлового архива. Сетевое хранилище за 94 000 ₽ не окупится: день простоя здесь стоит 6 человек × 8 часов × 700 ₽ ≈ 33 600 ₽, и железо возвращается только через три остановки. Рабочий минимум — ночная выгрузка в российское облако (около 300 ₽/мес на 300 ГБ), уведомления и то же ежеквартальное учение.
  • Вся работа в облачных сервисах, своих серверов нет. Дублировать инфраструктуру провайдера смысла нет, но проверьте две вещи: глубину его копий (обычно 7–30 дней) и то, восстанавливает ли он отдельную запись или только аккаунт целиком. Второе важнее: чаще теряют не сервер, а сделку, удалённую менеджером в среду и замеченную в понедельник.
  • Данные, которые восстанавливаются из первоисточника. Витрина товаров, собранная обменом из учётной системы, отдельной копии не требует — она пересоберётся. Копировать надо то, что рождается в системе и больше нигде не существует.

Обратная ситуация, когда урезать нельзя ни при каком размере компании: остановка означает не потерянный день, а невыполненные обязательства и штрафы. Медицинская запись, отгрузки по договору с неустойкой, маркировка — здесь считается не зарплата простоя, а цена срыва, и она на порядок выше. Тогда к контуру добавляется резервный сервер, а не только резервная копия.

Резервное копирование — это не файлы в папке, а замеренное время возвращения к работе.