Externalisation chiffrée des sauvegardes avec Restic
Cahier des charges
Pour garantir la pérennité de l’infrastructure en cas de sinistre majeur sur le site principal, il fallait une solution de sauvegarde externalisée et chiffrée. Cette solution devait rester complémentaire aux outils de sauvegarde locaux déjà en place.
Solutions choisies
J’ai déployé Restic en mode Push vers un dépôt hébergé sur un serveur Cloud externe. Chaque fichier est chiffré en AES-256 côté client avant de transiter sur le réseau. Le serveur distant ne stocke que des blocs illisibles sans la clé maître. La déduplication à la source limite la consommation de bande passante et les coûts de stockage. Contrairement à un snapshot complet, Restic permet de restaurer un seul fichier en quelques secondes.
Mise en œuvre
Environnement technique :
Restic - SFTP - AES-256 - Zabbix
Tests et imprévus
Le test de restauration ciblée sur un seul tag a confirmé qu’il était possible de récupérer un fichier de configuration précis sans toucher aux autres sauvegardes du même dépôt. L’alerte Zabbix s’est également déclenchée correctement lors d’un test d’absence de sauvegarde simulée.
Bilan
Restic complète les sauvegardes locales par une copie externalisée et chiffrée, pensée pour la restauration fine plutôt que pour la reprise complète d’une machine. Combiné à cette solution complémentaire, le chiffrement systématique et la déduplication à la source permettent d’avoir une vraie politique de sauvegarde 3-2-1-1-0.