Saltar al contenido

La política de copias

Qué hay que decidir antes de programar la primera copia, en qué se diferencian la completa, la incremental y la diferencial y qué marca las distingue, qué dicen la regla 3-2-1 y su evolución, qué papel siguen teniendo las cintas y con qué herramientas se hacen las copias.

Una copia no es una política de copias

Hacer una copia es fácil. Lo difícil, y lo que se pide a un administrador, es tener una política: un conjunto de decisiones escritas que respondan a qué se copia, con qué frecuencia, dónde se guarda, cuánto tiempo se conserva, quién puede acceder a ella y, sobre todo, cómo se restaura y cuánto se tarda. Sin esas respuestas hay ficheros de respaldo, pero no hay protección.

Las dos magnitudes que ordenan todo lo demás son el objetivo de punto de recuperación y el objetivo de tiempo de recuperación. Suelen aparecer por sus siglas en inglés y hay que saber cuál es cuál, porque miden cosas distintas y una pregunta las cruza con facilidad.

ObjetivoQué mideQué decisión condiciona
RPO, punto de recuperaciónCuánto trabajo se admite perder, medido en tiempo hacia atrás desde el incidente.La frecuencia de las copias y si además se copian los registros de transacciones.
RTO, tiempo de recuperaciónCuánto puede durar el servicio caído hasta volver a estar operativo.El tipo de copia, dónde se guarda y si hace falta un sistema en espera ya montado.

Un ejemplo concreto de esta plataforma lo aclara. Si se acepta perder como mucho una hora de intentos de test, el objetivo de punto de recuperación es de una hora y hay que copiar el registro de transacciones cada hora. Si además el servicio no puede estar caído más de treinta minutos, el objetivo de tiempo obliga a que la copia esté en un almacenamiento rápido y a tener el procedimiento de restauración ensayado, porque recuperar desde cinta y a mano no cabe en media hora.

Lo que hace que la pregunta de examen los separe es que tiran de la factura en direcciones distintas, y por eso no se pueden bajar los dos con la misma inversión. Bajar el punto de recuperación significa copiar más a menudo o directamente replicar, así que se paga en almacenamiento, en ancho de banda y en carga sobre el sistema en producción. Bajar el tiempo de recuperación significa tener ya montado el sistema alternativo al que saltar, así que se paga en hardware parado esperando a que haga falta. Una organización puede necesitar mucho de uno y poco del otro.

La tercera magnitud es la ventana de copia: el hueco de tiempo en el que se puede lanzar el respaldo sin estorbar al servicio. Cuando la base crece y la copia completa deja de caber en la ventana nocturna, es cuando aparece la necesidad de las copias incrementales y diferenciales del punto siguiente.

Una copia que nunca se ha restaurado no es una copia, es una suposición. La prueba periódica de restauración es parte de la política, no un extra.

Para el examen

  • Lo que no vale: una copia sin restauración probada

  • Qué define la política: qué se copia, cada cuánto, dónde se guarda, cuánto se conserva y cuándo se prueba

Copia completa, incremental y diferencial

Las tres estrategias clásicas se distinguen por una sola pregunta: respecto a qué se mide lo que ha cambiado. La respuesta cambia el tiempo que tarda la copia, el espacio que ocupa y, sobre todo, cuántos ficheros hacen falta para restaurar.

Antes de las tres definiciones conviene conocer el mecanismo que las hace posibles, porque de él se deduce todo lo demás. Cada fichero lleva un indicador llamado marca de modificado, o bit de archivo, que el sistema operativo ENCIENDE automáticamente cada vez que el fichero cambia. El programa de copias lo mira para saber qué tiene que llevarse, y lo que distingue a una estrategia de otra es qué hace con esa marca después de copiar.

EstrategiaQué ficheros copiaQué hace con la marca
CompletaTodos, tengan la marca encendida o no.La apaga en todos.
IncrementalSolo los que tienen la marca encendida.La APAGA. Por eso la siguiente incremental solo verá lo que cambie a partir de ese momento, y por eso cada una lleva un trozo distinto.
DiferencialSolo los que tienen la marca encendida.La DEJA encendida. Por eso al día siguiente esos ficheros se vuelven a copiar, y por eso cada diferencial acumula todo lo cambiado desde la última completa.

Con eso, las definiciones dejan de ser algo que memorizar y pasan a ser una consecuencia. Y también se entiende un efecto secundario que a veces sorprende: mezclar en la misma máquina dos programas de copia que apaguen la marca rompe las dos cadenas, porque cada uno cree haberse llevado lo que en realidad se llevó el otro.

TipoQué copiaQué hace falta para restaurar
CompletaTodo el conjunto de datos, cambie o no cambie.Solo ella. Es la restauración más simple y más rápida.
IncrementalLo cambiado desde la ÚLTIMA copia, sea del tipo que sea.La última completa más todas las incrementales posteriores, en orden. Si falta una del medio, se rompe la cadena.
DiferencialLo cambiado desde la última copia COMPLETA.La última completa más una sola diferencial: la más reciente.

El compromiso se ve mejor mirando cómo evoluciona cada una a lo largo de la semana. La incremental es siempre pequeña, porque solo lleva lo del último día, pero la cadena se alarga y el domingo hacen falta siete ficheros para volver atrás. La diferencial va engordando cada día, porque repite todo lo acumulado desde el domingo anterior, pero para restaurar bastan dos ficheros cualquier día de la semana.

De ahí sale la regla de decisión: la incremental optimiza la ventana de copia y el espacio; la diferencial optimiza el tiempo de recuperación y la resistencia a que se estropee un fichero. Cuanto más apriete el objetivo de tiempo de recuperación, más razones hay para la diferencial o para acortar el ciclo con copias completas más frecuentes.

Incremental mide desde la última copia; diferencial mide desde la última completa. Para restaurar: completa más toda la cadena incremental, o completa más una única diferencial.

Para el examen

  • Restaurar una diferencial: la completa más la última diferencial

  • Restaurar una incremental: la completa más TODAS las incrementales

  • La incremental: ocupa menos y restaura más despacio

La regla 3-2-1 y la conservación

La regla 3-2-1 es la formulación más extendida de cuántas copias hay que tener y dónde. Se enuncia en tres números y cada uno protege de un riesgo distinto.

  1. TRES copias de los datos: el original más dos respaldos. Protege del fallo de un soporte cualquiera.
  2. En DOS tipos de soporte distintos, por ejemplo disco y cinta, o disco local y almacenamiento en la nube. Protege de un defecto sistemático que afecte a toda una tecnología o a todo un modelo de cabina.
  3. Con UNA de ellas fuera de las instalaciones. Protege del incendio, la inundación, el robo y el cifrado masivo por un ataque de secuestro de datos.

La copia fuera de sede es la que más se descuida y la que más se echa de menos. Un centro de proceso de datos entero puede quedar inutilizable, y en ese escenario tener tres copias perfectas dentro de la misma sala no sirve de nada. En la Administración esto se cruza además con los requisitos de continuidad del servicio.

Los ataques de secuestro de datos, que buscan expresamente las copias antes de cifrar nada, han hecho que la regla se amplíe con dos números más. La formulación 3-2-1-1-0 añade que UNA de las copias esté fuera de línea, desconectada, o bien en un soporte que no permita modificarla; y que la verificación de las copias arroje CERO errores, es decir que se compruebe de verdad que se pueden leer y restaurar, y no solo que el trabajo de copia terminó sin avisos.

La segunda decisión es cuánto tiempo se conserva cada copia. El esquema habitual se llama rotación por generaciones, o abuelo-padre-hijo, que es el nombre por el que se pregunta y también por sus siglas inglesas GFS. Los hijos son las copias diarias, que se conservan unos días; los padres, las semanales, que duran unas semanas; y los abuelos, las mensuales o anuales, que se guardan meses o años. Sirve para dos cosas: recuperar un borrado accidental que se descubre tarde, y cumplir los plazos legales de conservación cuando el dato lo exige.

Por último, la copia es un dato tan sensible como el original y hay que tratarla igual: cifrada, con el acceso restringido y, si es posible, en un almacén que no permita modificarla ni borrarla durante su plazo de conservación. Una copia accesible con las mismas credenciales que el servidor es exactamente lo que busca un ataque de secuestro de datos.

Tres copias, dos soportes, una fuera de sede; y en su versión ampliada, una desconectada o inalterable y cero errores en la verificación.

Para el examen

  • Regla 3-2-1: tres copias, en dos soportes distintos y una fuera de la instalación

  • Retención: cuánto tiempo se conserva cada copia antes de reutilizar el soporte

Las cintas: por qué siguen existiendo

A cualquiera que empiece hoy le extraña encontrarse cintas en un centro de proceso de datos, y sin embargo siguen ahí. La razón está en el último número de la regla anterior: es el único soporte que, una vez escrito, se saca del robot y se guarda en una caja, de modo que ningún atacante que entre en la red pueda tocarlo. Un disco conectado siempre es alcanzable; una cinta en una estantería, no.

En instalaciones grandes las cintas no se manejan a mano: viven en una librería, que es un armario con un brazo robotizado, un catálogo de ranuras y una o varias unidades de lectura y escritura. El programa de copias le pide una cinta concreta y el robot la localiza, la monta y la devuelve a su sitio al terminar.

El formato dominante es LTO, cinta lineal abierta, y lo relevante de él es precisamente que es un estándar abierto y no propiedad de un fabricante, lo que permite comprar unidades y cartuchos de varios proveedores. Va por generaciones numeradas, cada una con el doble de capacidad aproximadamente que la anterior, y sus cifras se dan siempre de dos maneras: la capacidad nativa, que es lo que cabe de verdad, y la capacidad comprimida, que es lo que cabe si el dato se deja comprimir en la proporción que asume el fabricante. En el examen conviene mirar cuál de las dos pide la pregunta.

GeneraciónCapacidad nativaCapacidad comprimida
LTO-812 TB30 TB
LTO-918 TB45 TB
LTO-1030 TB75 TB

Dos siglas más acompañan siempre a LTO. LTFS es un sistema de ficheros para cinta: permite montar el cartucho y ver su contenido como carpetas y ficheros, en lugar de tener que recorrerlo secuencialmente con el programa de copias, lo que hace la cinta mucho más manejable para archivo a largo plazo. Y WORM, escribir una vez y leer muchas, es la variante de cartucho que físicamente no se puede sobrescribir ni borrar: es la que se usa cuando hay una exigencia legal de que el dato quede inalterable durante un plazo.

El compromiso hay que verlo entero, sin idealizar el soporte. En contra: la cinta es secuencial, así que recuperar un fichero concreto es lento; el cartucho y el cabezal se desgastan con los pases; y una librería ocupa espacio físico, consume y hay que mantenerla. A favor: el coste por terabyte almacenado es bajísimo, el cartucho aguanta décadas bien conservado y, sobre todo, es el único medio que se puede dejar de verdad desconectado. Por eso el disco se lleva la copia del día a día y la cinta se queda con el archivo y con la copia que hay que poder salvar de un ataque.

La cinta no sobrevive por barata, sobrevive porque se puede desenchufar. Es el soporte que cierra el primer uno de la regla 3-2-1-1-0.

Para el examen

  • Por qué siguen vivas: coste por terabyte y larga conservación

  • Ventaja de seguridad: están desconectadas, lo que protege del cifrado por rescate

Con qué se hacen las copias

Una cosa es la copia que hace el propio gestor de base de datos, que se ve en el subtema siguiente, y otra la herramienta de respaldo del sistema, que se lleva máquinas enteras, sistemas de ficheros y buzones. Estas son las que aparecen en los pliegos y en las preguntas.

HerramientaQué es
Veeam BackupSuite comercial de respaldo, muy extendida en entornos virtualizados: copia las máquinas virtuales enteras desde el hipervisor, con replicación y recuperación instantánea.
Veritas Backup ExecSuite comercial clásica de respaldo de servidores, con catálogo, gestión de librerías de cintas y agentes por aplicación.
RobocopyUtilidad de línea de mandatos incluida en Windows. Copia y sincroniza árboles de directorios conservando permisos y atributos, y reintenta los ficheros bloqueados.
RsyncLa equivalente del mundo UNIX y Linux, y la que más se pregunta por sus tres rasgos.

De rsync hay que llevarse tres cosas, porque son las que explican por qué se usa para copiar entre máquinas remotas. La primera es que viaja sobre SSH, de modo que la transferencia va cifrada y autenticada sin montar nada más. La segunda es que comprime los datos en tránsito, lo que reduce el tiempo cuando el enlace es el cuello de botella. Y la tercera, la más importante, es que solo transfiere lo que ha cambiado: compara origen y destino y envía únicamente las diferencias, incluso dentro de un fichero grande que solo se haya modificado en parte.

bash
# Copia incremental cifrada de los respaldos a la máquina de archivo
rsync -az --delete /respaldo/ archivo@10.0.0.20:/almacen/respaldo/

# El equivalente en Windows: espejo de un árbol de directorios
robocopy D:\respaldo \\archivo\respaldo /MIR

La diferencia de enfoque con las suites comerciales es que rsync y robocopy copian ficheros y no saben nada de aplicaciones: si se lanzan sobre una base de datos abierta, el resultado puede ser inconsistente. Por eso conviven: la suite o el propio gestor se encargan de la copia coherente, y estas herramientas mueven después el resultado a donde tenga que estar.

Rsync: sobre SSH, comprimiendo, y transfiriendo solo lo que ha cambiado. Es lo que se pregunta de él.

Para el examen

  • Qué exige producción: automatizar y supervisar

  • El peligro: un guion sin aviso de fallo hace creer que hay copia cuando no la hay