Linux机器的备份要有落点:DSM的rsync服务端从开服务到帐户边界

引言

机房里那几台 Linux 服务器、别的品牌的存储设备,备份目的地想统一落进群晖 NAS,rsync 是现成的通道——发起端脚本成熟、增量传输省带宽。但很多教程只教发起端怎么写命令,接收端这侧开什么、给谁开、帐户怎么管,往往一句带过。这一侧的全部动作都在 DSM 的文件服务与应用程序权限两页里:开服务、分权限、建 rsync 帐户、限速排班。先划一条界:两台群晖之间用共享文件夹同步任务对接,接收端的前置条件也是本页;本文站在接收端视角,把边界一次理顺。

操作步骤

  1. 开服务:前往控制面板、文件服务、rsync,勾选启用 rsync 服务。为什么:接收端不开服务,发起端的任务与脚本全部无处落地,这是整套通道的前置闸门。

  2. 给 DSM 用户分权限:前往控制面板、应用程序权限,选择 rsync 项目并单击编辑,对需要的用户勾选允许,还可以进一步限定允许的来源 IP 地址。为什么:DSM 用户走加密传输,权限不授,推送一律被拒;来源 IP 限定等于给这条通道再上了一道白名单。

  3. 非群晖客户端配 rsync 帐户:回到文件服务的 rsync 页,勾选启用 rsync 帐户,单击编辑 rsync 帐户、添加,为每台发起设备配用户与对应的验证密码。注意官方口径:rsync 帐户只能使用未加密传输;若服务启用了加密(指定 SSH 加密端口),系统会把 DSM 用户的用户名与密码直接应用为其 rsync 帐户。为什么:两套帐户体系服务两类发起端,分清边界才不会出现「同名不同命」的排障噩梦。

  4. 守住安全级别:官方明示——为外部用户创建 rsync 帐户可能会降低 NAS 的安全级别。落地做法是帐号按机器一对一、密码定期轮换、来源 IP 收紧、不用通用帐号。为什么:rsync 帐户是独立于 DSM 密码体系的第二把钥匙,它的保管强度不该低于登录密码。

  5. 属主信息要保留先看齐:若要在 daemon 模式下执行备份同时保留来源数据的所有者与群组信息,官方给出两个条件——将 rsync 帐户加入 administrators 群组、将数据备份到 NetBackup 共享文件夹。为什么:直接往业务目录推,属主信息对不上,恢复到原机时权限全部错位,这一步决定备份「能不能用」而不只是「有没有」。

  6. 限速排班:文件服务的 rsync 页可选无速度限制、启用速度限制、根据计划启用速度限制;启用后还能按用户与群组细分,支持按计划设两档不同速率,结果区域会显示用户的实际上传下载限制。为什么:夜间跑全量、白天留带宽给业务,服务器级设置会覆盖各用户设置,排班在顶层定。

三条边界先知道

  • 服务器级覆盖用户级:整台服务器的限速档位优先于逐用户与逐群组的设置,规划带宽先定全局档,再做例外。
  • 自定义配置有专门通道:需要自定义备份模块时,经 SSH 登录编辑 rsyncd.conf 指定模块与授权用户;备份模块与共享文件夹同名时,模块的设置优先生效——改名前先想清楚。
  • 与共享文件夹同步是一对:群晖到群晖的同步任务,接收端同样要先启用本页服务;任务侧的创建与排障是另一篇的地盘,两边配置要对得上。

结语

备份通道的价值不在发起端命令写得多漂亮,而在接收端的边界划得多干净。开服务、分权限、帐户一对一、属主对齐、限速排班——五步做完,Linux 机器的备份数据有了固定落点,NAS 侧的门禁与带宽也都在账面上。今晚就打开文件服务的 rsync 页,对照本文把帐户清单核一遍。

企业存储选型参考|贵州诚鑫致达

做海量监控接入与长期归档,群晖机型参考:HD6500 · RS3621xs+ · DS2422+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。