La política de copias
Qué hay que decidir antes de programar la primera copia, en qué se diferencian la completa, la incremental y la diferencial y qué marca las distingue, qué dicen la regla 3-2-1 y su evolución, qué papel siguen teniendo las cintas y con qué herramientas se hacen las copias.
Una copia no es una política de copias
Hacer una copia es fácil. Lo difícil, y lo que se pide a un administrador, es tener una política: un conjunto de decisiones escritas que respondan a qué se copia, con qué frecuencia, dónde se guarda, cuánto tiempo se conserva, quién puede acceder a ella y, sobre todo, cómo se restaura y cuánto se tarda. Sin esas respuestas hay ficheros de respaldo, pero no hay protección.
Las dos magnitudes que ordenan todo lo demás son el objetivo de punto de recuperación y el objetivo de tiempo de recuperación. Suelen aparecer por sus siglas en inglés y hay que saber cuál es cuál, porque miden cosas distintas y una pregunta las cruza con facilidad.
| Objetivo | Qué mide | Qué decisión condiciona |
|---|---|---|
| RPO, punto de recuperación | Cuánto trabajo se admite perder, medido en tiempo hacia atrás desde el incidente. | La frecuencia de las copias y si además se copian los registros de transacciones. |
| RTO, tiempo de recuperación | Cuánto puede durar el servicio caído hasta volver a estar operativo. | El tipo de copia, dónde se guarda y si hace falta un sistema en espera ya montado. |
Un ejemplo concreto de esta plataforma lo aclara. Si se acepta perder como mucho una hora de intentos de test, el objetivo de punto de recuperación es de una hora y hay que copiar el registro de transacciones cada hora. Si además el servicio no puede estar caído más de treinta minutos, el objetivo de tiempo obliga a que la copia esté en un almacenamiento rápido y a tener el procedimiento de restauración ensayado, porque recuperar desde cinta y a mano no cabe en media hora.
Lo que hace que la pregunta de examen los separe es que tiran de la factura en direcciones distintas, y por eso no se pueden bajar los dos con la misma inversión. Bajar el punto de recuperación significa copiar más a menudo o directamente replicar, así que se paga en almacenamiento, en ancho de banda y en carga sobre el sistema en producción. Bajar el tiempo de recuperación significa tener ya montado el sistema alternativo al que saltar, así que se paga en hardware parado esperando a que haga falta. Una organización puede necesitar mucho de uno y poco del otro.
La tercera magnitud es la ventana de copia: el hueco de tiempo en el que se puede lanzar el respaldo sin estorbar al servicio. Cuando la base crece y la copia completa deja de caber en la ventana nocturna, es cuando aparece la necesidad de las copias incrementales y diferenciales del punto siguiente.
Una copia que nunca se ha restaurado no es una copia, es una suposición. La prueba periódica de restauración es parte de la política, no un extra.
Para el examen
Lo que no vale: una copia sin restauración probada
Qué define la política: qué se copia, cada cuánto, dónde se guarda, cuánto se conserva y cuándo se prueba
Copia completa, incremental y diferencial
Las tres estrategias clásicas se distinguen por una sola pregunta: respecto a qué se mide lo que ha cambiado. La respuesta cambia el tiempo que tarda la copia, el espacio que ocupa y, sobre todo, cuántos ficheros hacen falta para restaurar.
Antes de las tres definiciones conviene conocer el mecanismo que las hace posibles, porque de él se deduce todo lo demás. Cada fichero lleva un indicador llamado marca de modificado, o bit de archivo, que el sistema operativo ENCIENDE automáticamente cada vez que el fichero cambia. El programa de copias lo mira para saber qué tiene que llevarse, y lo que distingue a una estrategia de otra es qué hace con esa marca después de copiar.
| Estrategia | Qué ficheros copia | Qué hace con la marca |
|---|---|---|
| Completa | Todos, tengan la marca encendida o no. | La apaga en todos. |
| Incremental | Solo los que tienen la marca encendida. | La APAGA. Por eso la siguiente incremental solo verá lo que cambie a partir de ese momento, y por eso cada una lleva un trozo distinto. |
| Diferencial | Solo los que tienen la marca encendida. | La DEJA encendida. Por eso al día siguiente esos ficheros se vuelven a copiar, y por eso cada diferencial acumula todo lo cambiado desde la última completa. |
Con eso, las definiciones dejan de ser algo que memorizar y pasan a ser una consecuencia. Y también se entiende un efecto secundario que a veces sorprende: mezclar en la misma máquina dos programas de copia que apaguen la marca rompe las dos cadenas, porque cada uno cree haberse llevado lo que en realidad se llevó el otro.
| Tipo | Qué copia | Qué hace falta para restaurar |
|---|---|---|
| Completa | Todo el conjunto de datos, cambie o no cambie. | Solo ella. Es la restauración más simple y más rápida. |
| Incremental | Lo cambiado desde la ÚLTIMA copia, sea del tipo que sea. | La última completa más todas las incrementales posteriores, en orden. Si falta una del medio, se rompe la cadena. |
| Diferencial | Lo cambiado desde la última copia COMPLETA. | La última completa más una sola diferencial: la más reciente. |
El compromiso se ve mejor mirando cómo evoluciona cada una a lo largo de la semana. La incremental es siempre pequeña, porque solo lleva lo del último día, pero la cadena se alarga y el domingo hacen falta siete ficheros para volver atrás. La diferencial va engordando cada día, porque repite todo lo acumulado desde el domingo anterior, pero para restaurar bastan dos ficheros cualquier día de la semana.
De ahí sale la regla de decisión: la incremental optimiza la ventana de copia y el espacio; la diferencial optimiza el tiempo de recuperación y la resistencia a que se estropee un fichero. Cuanto más apriete el objetivo de tiempo de recuperación, más razones hay para la diferencial o para acortar el ciclo con copias completas más frecuentes.
Incremental mide desde la última copia; diferencial mide desde la última completa. Para restaurar: completa más toda la cadena incremental, o completa más una única diferencial.
Para el examen
Restaurar una diferencial: la completa más la última diferencial
Restaurar una incremental: la completa más TODAS las incrementales
La incremental: ocupa menos y restaura más despacio
La regla 3-2-1 y la conservación
La regla 3-2-1 es la formulación más extendida de cuántas copias hay que tener y dónde. Se enuncia en tres números y cada uno protege de un riesgo distinto.
- TRES copias de los datos: el original más dos respaldos. Protege del fallo de un soporte cualquiera.
- En DOS tipos de soporte distintos, por ejemplo disco y cinta, o disco local y almacenamiento en la nube. Protege de un defecto sistemático que afecte a toda una tecnología o a todo un modelo de cabina.
- Con UNA de ellas fuera de las instalaciones. Protege del incendio, la inundación, el robo y el cifrado masivo por un ataque de secuestro de datos.
La copia fuera de sede es la que más se descuida y la que más se echa de menos. Un centro de proceso de datos entero puede quedar inutilizable, y en ese escenario tener tres copias perfectas dentro de la misma sala no sirve de nada. En la Administración esto se cruza además con los requisitos de continuidad del servicio.
Los ataques de secuestro de datos, que buscan expresamente las copias antes de cifrar nada, han hecho que la regla se amplíe con dos números más. La formulación 3-2-1-1-0 añade que UNA de las copias esté fuera de línea, desconectada, o bien en un soporte que no permita modificarla; y que la verificación de las copias arroje CERO errores, es decir que se compruebe de verdad que se pueden leer y restaurar, y no solo que el trabajo de copia terminó sin avisos.
La segunda decisión es cuánto tiempo se conserva cada copia. El esquema habitual se llama rotación por generaciones, o abuelo-padre-hijo, que es el nombre por el que se pregunta y también por sus siglas inglesas GFS. Los hijos son las copias diarias, que se conservan unos días; los padres, las semanales, que duran unas semanas; y los abuelos, las mensuales o anuales, que se guardan meses o años. Sirve para dos cosas: recuperar un borrado accidental que se descubre tarde, y cumplir los plazos legales de conservación cuando el dato lo exige.
Por último, la copia es un dato tan sensible como el original y hay que tratarla igual: cifrada, con el acceso restringido y, si es posible, en un almacén que no permita modificarla ni borrarla durante su plazo de conservación. Una copia accesible con las mismas credenciales que el servidor es exactamente lo que busca un ataque de secuestro de datos.
Tres copias, dos soportes, una fuera de sede; y en su versión ampliada, una desconectada o inalterable y cero errores en la verificación.
Para el examen
Regla 3-2-1: tres copias, en dos soportes distintos y una fuera de la instalación
Retención: cuánto tiempo se conserva cada copia antes de reutilizar el soporte
Las cintas: por qué siguen existiendo
A cualquiera que empiece hoy le extraña encontrarse cintas en un centro de proceso de datos, y sin embargo siguen ahí. La razón está en el último número de la regla anterior: es el único soporte que, una vez escrito, se saca del robot y se guarda en una caja, de modo que ningún atacante que entre en la red pueda tocarlo. Un disco conectado siempre es alcanzable; una cinta en una estantería, no.
En instalaciones grandes las cintas no se manejan a mano: viven en una librería, que es un armario con un brazo robotizado, un catálogo de ranuras y una o varias unidades de lectura y escritura. El programa de copias le pide una cinta concreta y el robot la localiza, la monta y la devuelve a su sitio al terminar.
El formato dominante es LTO, cinta lineal abierta, y lo relevante de él es precisamente que es un estándar abierto y no propiedad de un fabricante, lo que permite comprar unidades y cartuchos de varios proveedores. Va por generaciones numeradas, cada una con el doble de capacidad aproximadamente que la anterior, y sus cifras se dan siempre de dos maneras: la capacidad nativa, que es lo que cabe de verdad, y la capacidad comprimida, que es lo que cabe si el dato se deja comprimir en la proporción que asume el fabricante. En el examen conviene mirar cuál de las dos pide la pregunta.
| Generación | Capacidad nativa | Capacidad comprimida |
|---|---|---|
| LTO-8 | 12 TB | 30 TB |
| LTO-9 | 18 TB | 45 TB |
| LTO-10 | 30 TB | 75 TB |
Dos siglas más acompañan siempre a LTO. LTFS es un sistema de ficheros para cinta: permite montar el cartucho y ver su contenido como carpetas y ficheros, en lugar de tener que recorrerlo secuencialmente con el programa de copias, lo que hace la cinta mucho más manejable para archivo a largo plazo. Y WORM, escribir una vez y leer muchas, es la variante de cartucho que físicamente no se puede sobrescribir ni borrar: es la que se usa cuando hay una exigencia legal de que el dato quede inalterable durante un plazo.
El compromiso hay que verlo entero, sin idealizar el soporte. En contra: la cinta es secuencial, así que recuperar un fichero concreto es lento; el cartucho y el cabezal se desgastan con los pases; y una librería ocupa espacio físico, consume y hay que mantenerla. A favor: el coste por terabyte almacenado es bajísimo, el cartucho aguanta décadas bien conservado y, sobre todo, es el único medio que se puede dejar de verdad desconectado. Por eso el disco se lleva la copia del día a día y la cinta se queda con el archivo y con la copia que hay que poder salvar de un ataque.
La cinta no sobrevive por barata, sobrevive porque se puede desenchufar. Es el soporte que cierra el primer uno de la regla 3-2-1-1-0.
Para el examen
Por qué siguen vivas: coste por terabyte y larga conservación
Ventaja de seguridad: están desconectadas, lo que protege del cifrado por rescate
Con qué se hacen las copias
Una cosa es la copia que hace el propio gestor de base de datos, que se ve en el subtema siguiente, y otra la herramienta de respaldo del sistema, que se lleva máquinas enteras, sistemas de ficheros y buzones. Estas son las que aparecen en los pliegos y en las preguntas.
| Herramienta | Qué es |
|---|---|
| Veeam Backup | Suite comercial de respaldo, muy extendida en entornos virtualizados: copia las máquinas virtuales enteras desde el hipervisor, con replicación y recuperación instantánea. |
| Veritas Backup Exec | Suite comercial clásica de respaldo de servidores, con catálogo, gestión de librerías de cintas y agentes por aplicación. |
| Robocopy | Utilidad de línea de mandatos incluida en Windows. Copia y sincroniza árboles de directorios conservando permisos y atributos, y reintenta los ficheros bloqueados. |
| Rsync | La equivalente del mundo UNIX y Linux, y la que más se pregunta por sus tres rasgos. |
De rsync hay que llevarse tres cosas, porque son las que explican por qué se usa para copiar entre máquinas remotas. La primera es que viaja sobre SSH, de modo que la transferencia va cifrada y autenticada sin montar nada más. La segunda es que comprime los datos en tránsito, lo que reduce el tiempo cuando el enlace es el cuello de botella. Y la tercera, la más importante, es que solo transfiere lo que ha cambiado: compara origen y destino y envía únicamente las diferencias, incluso dentro de un fichero grande que solo se haya modificado en parte.
# Copia incremental cifrada de los respaldos a la máquina de archivo
rsync -az --delete /respaldo/ archivo@10.0.0.20:/almacen/respaldo/
# El equivalente en Windows: espejo de un árbol de directorios
robocopy D:\respaldo \\archivo\respaldo /MIRLa diferencia de enfoque con las suites comerciales es que rsync y robocopy copian ficheros y no saben nada de aplicaciones: si se lanzan sobre una base de datos abierta, el resultado puede ser inconsistente. Por eso conviven: la suite o el propio gestor se encargan de la copia coherente, y estas herramientas mueven después el resultado a donde tenga que estar.
Rsync: sobre SSH, comprimiendo, y transfiriendo solo lo que ha cambiado. Es lo que se pregunta de él.
Para el examen
Qué exige producción: automatizar y supervisar
El peligro: un guion sin aviso de fallo hace creer que hay copia cuando no la hay