1.
概述与目标
目标:保证在DDoS、主机故障或数据损坏时,能在最短时间内恢复业务。采用本地快照+异地增量备份+数据库热备+加密传输+自动恢复演练的组合方案。
2.
环境准备与账号权限
准备:在台湾VPS控制面板启用快照与API权限;准备一台异地备份服务器(可选香港或大陆云),开放SCP/rsync端口并配置公钥登录。创建备份专用用户(例:backup),并在VPS与备份服务器互换SSH公钥:ssh-copy-id backup@backup-server。
3.
文件级备份:rsync增量+硬链接保留
步骤:在源VPS上建立每日备份脚本 /usr/local/bin/backup_files.sh,核心命令示例:rsync -a --delete --link-dest=/backups/prev /var/www/ /backups/$(date +%F)/。然后用scp或rsync将当天目录推送到异地备份服务器:rsync -az --delete /backups/$(date +%F)/ backup@backup-server:/data/website/。用crontab每日凌晨1点运行。
4.
数据库备份:热备与逻辑导出
MySQL/MariaDB建议使用:mysqldump --single-transaction --routines --triggers -ubackup -p'密码' 数据库名 > /backups/db_$(date +%F).sql。大库或要求低RTO可采用主从复制(replication)或使用Percona XtraBackup做物理热备。导出文件加密:gpg --symmetric --cipher-algo AES256 db_YYYY-MM-DD.sql。
5.
快照与自动化API
利用VPS提供商的快照功能作为启动点:每次重要变更后触发一次快照。若有API,写curl脚本调用snapshot接口并记录快照ID。示例:curl -X POST -H "Authorization: Bearer TOKEN" https://api.provider/v1/instances/ID/snapshots。定期(例:周)检查并删除超过保留策略的快照。
6.
传输与存储安全
传输:rsync/ssh使用密钥并禁用密码登录,scp通过SFTP。存储:备份文件使用GPG/AES256加密并存放到备份服务器的受限目录,同时开启磁盘加密(LUKS)或对象存储加密。权限:备份目录仅backup用户可读写(chmod 700)。
7.
恢复流程与演练
恢复步骤要文档化并定期演练:1) 从异地服务器下载加密备份并解密:gpg --decrypt -o db.sql db.sql.gpg。2) 导入数据库:mysql -u root -p < db.sql。3) rsync回滚文件:rsync -az --delete backup@backup-server:/data/website/ /var/www/。4) 若VPS故障,使用控制面板快照恢复或在备份服务器上启动临时实例并切换DNS(降低TTL提前准备)。每月做一次全链路恢复演练并记录RTO/RPO。
8.
防护与硬化建议
硬化要点:1) SSH换端口并只允许密钥登录;2) 安装并配置fail2ban;3) 使用UFW/iptables仅开放必要端口;4) 启用VPS提供商的高防(清洗)和WAF;5) 将重要服务放在后端并前置反向代理(Nginx + rate limit);6) 日志远端化到备份服务器,防止日志被攻击者清除。
9.
监控、告警与自动切换
部署监控(Prometheus+Grafana、Zabbix或简易脚本)并配置健康检查,当主节点不可用时触发自动脚本:1) 将DNS指向备份浮动IP(提前设置低TTL);2) 或者启用keepalived实现浮动IP切换;3) 发送告警到短信/邮件/钉钉并自动启动恢复脚本。
10.
备份保留策略与合规
建议保留策略:7天日备、4周周备、12个月月备(每日->周 -> 月 归档)。满足合规需求时,保留审计日志、加密密钥管理(使用KMS)并定期轮换加密密钥,记录备份与恢复的操作日志。
11.
问:台湾VPS在CN2线路下,高防与备份如何搭配最优?
12.
答:
优先启用提供商高防清洗以应对DDoS(保持正常流量时再走备份恢复流程),同时定期把备份推送到异地非同一网络的服务器(避免连带受影响)。快照用于快速恢复,异地增量备份用于数据完整性与长期保存。
13.
问:如何快速在故障后将业务切换到备份服务器?
14.
答:
提前准备:备份服务器保持最新增量数据、应用环境一致并启用健康检查。故障时通过DNS切换(低TTL提前设置)或浮动IP/负载均衡器切换;同时按预案恢复数据库与文件,演练确保步骤熟悉。
15.
问:备份加密与密钥管理有什么注意事项?
16.
答:
加密采用对称或非对称GPG/AES256,密钥不要和备份存放在同一服务器。使用外部KMS或物理离线密钥备份,定期轮换密钥并保存密钥操作日志,确保在恢复时密钥可用且有权限记录。
来源:台湾vps cn2 高防云空间备份容灾方案与数据安全防护指南