Proxmox Backup Server (PBS) est un serveur de sauvegarde dédié, distinct de Proxmox VE, qui stocke des images de VM et de conteneurs sous forme de blocs incrémentaux, dédupliqués globalement et chiffrés côté client. Ça marche, et ce n’est pas mon sujet. Mon sujet : remonter la machine quand le serveur a brûlé.

Une sauvegarde Proxmox Backup Server n’est une protection qu’une fois restaurée pour de vrai. Remontez une VM, démarrez ses services : sans cette étape, vous avez une hypothèse, pas un filet.

Voilà comment je le déploie, étape par étape.

Isoler PBS des hyperviseurs

Premiere passe et incremental

Cle de chiffrement hors ligne

Retention sur obligations reelles

Copie distante sur second depot

Verification d integrite

Restauration reelle d une VM

Procedure ecrite et rejouee

  1. J’isole PBS des hyperviseurs. Le dépôt ne vit jamais sur la grappe qu’il protège, sinon il disparaît avec elle et vous n’avez plus une sauvegarde mais une copie rangée au même endroit. Machine séparée, point.

  2. Je branche le client et je lance la première passe. Elle est longue, c’est normal : tout part sur le réseau. Ensuite seuls les blocs modifiés repartent. Une sauvegarde quotidienne qui durait vingt minutes retombe à deux ou trois. Sur un parc cloné depuis le même gabarit Debian, la déduplication dépasse souvent les 80 % d’espace économisé.

  3. Je génère la clé de chiffrement et j’en planque une copie hors ligne, ailleurs que sur la machine sauvegardée. Le chiffrement se fait côté client : sans la clé, le dépôt est illisible, y compris pour vous. Je l’ai déjà vu manquer au moment de restaurer, et là, les sauvegardes ne valaient plus rien.

  4. Je cale la rétention sur vos obligations réelles (quotidiennes, hebdomadaires, mensuelles), pas sur un « le plus longtemps possible » lâché au hasard.

  5. J’ajoute une copie distante via la synchronisation PBS vers un second dépôt, pour survivre à la perte complète d’un site. Et comme les données partent déjà chiffrées, ce second dépôt peut vivre chez un hébergeur à qui vous n’accordez aucune confiance sur le contenu.

  6. J’active la vérification d’intégrité. PBS relit ce qu’il a stocké et repère une corruption silencieuse avant qu’elle n’éclate au pire moment, c’est-à-dire trop tard.

  7. Je remonte une VM pour de bon. Dans un réseau isolé, je la démarre, je vérifie que les données sont là et que les services repartent. Ce test sort toujours quelque chose : une base de données hors périmètre, un certificat planqué ailleurs, ou la procédure que tout le monde croyait tenir en dix minutes et qui en réclame deux le jour où personne ne retrouve la clé.

  8. J’écris la procédure noir sur blanc et je la fais rejouer assez souvent pour ne pas la redécouvrir le jour J. Le test vous donne aussi le seul chiffre qui compte vraiment : en combien de temps vous redémarrez. Personne ne le connaît tant qu’il n’a pas chronométré une restauration réelle.

Trois ans de sauvegardes jamais testees.

Un cas m’a marqué là-dessus. Une PME industrielle qui sauvegardait religieusement depuis trois ans, tout au vert sur la console. On lance la restauration : la VM remonte, mais l’application refuse de démarrer. Elle pointait vers une licence liée à l’adresse MAC d’origine, jamais sauvegardée nulle part. Trois ans de sauvegardes impeccables, inutilisables en l’état. Le problème compris, on a réglé ça en une après-midi. En pleine panne, c’était plusieurs jours d’arrêt.

À lire aussi