Backup w firmie: NAS, chmura czy hybryda? Veeam, Synology i QNAP

Backup w firmie to nie pojedynczy NAS ani zadanie, które raz dziennie kończy się zielonym komunikatem. To zaplanowany proces odzyskania serwerów, plików, usług chmurowych i konfiguracji sieci — w czasie, na jaki firma może sobie pozwolić.

Administrator IT sprawdza systemy serwerowe i lokalne repozytorium kopii zapasowych
Zdjęcie wygenerowane cyfrowo — ilustracja poglądowa, nie przedstawia realizacji IT Node.
W skrócie: dla większości małych i średnich firm rozsądnym punktem wyjścia jest układ hybrydowy: szybka kopia lokalna na NAS-ie lub repozytorium backupowym, druga kopia poza firmą oraz migawki do szybkiego cofnięcia zmian. NAS, RAID, synchronizacja i migawki nie zastępują niezależnej kopii offline lub niezmienialnej. Dobór produktu zaczynamy od RPO, RTO i listy systemów, które naprawdę trzeba odtworzyć.

1. Zanim wybierzesz program: ustal, co i jak szybko trzeba odtworzyć

Nie zaczynaj od pojemności dysków ani porównania licencji. Zrób inwentaryzację: serwery fizyczne i wirtualne, udziały plikowe, bazy danych, stacje robocze, Microsoft 365 lub Google Workspace, systemy hotelowe/gastro, kontrolery i urządzenia sieciowe. Dla każdego zasobu zapisz właściciela, zależności, wielkość danych i procedurę uruchomienia po awarii.

  • RPO (Recovery Point Objective) — ile danych firma może utracić, czyli jak stary może być ostatni punkt odzyskiwania. RPO 4 godziny wymaga częstszych kopii niż RPO 24 godziny.
  • RTO (Recovery Time Objective) — jak długo usługa może być niedostępna. Przywrócenie kilku plików z NAS-a i odtworzenie całego serwera z chmury to zupełnie inne czasy.
  • Kolejność odzyskiwania — najpierw tożsamość, DNS, sieć i wirtualizacja, później aplikacje i dane. Sama kopia VM nie opisuje haseł, certyfikatów, licencji, kluczy szyfrujących ani zależności usług.

Przykład: jeśli firma może utracić najwyżej 4 godziny pracy, a pożar serwerowni nie może zatrzymać sprzedaży na dłużej niż jeden dzień, plan powinien osiągać oba cele także po utracie lokalizacji. Kopia wykonywana co noc na ten sam NAS nie spełnia tego wymagania, jeśli jednocześnie zniknie NAS, serwerownia lub poświadczenia administratora.

2. Reguła 3-2-1-1-0 — praktyczna baza, nie magiczna gwarancja

Znana reguła 3-2-1 oznacza trzy kopie danych, na co najmniej dwóch różnych rodzajach nośnika, z co najmniej jedną kopią poza główną lokalizacją. Rozszerzenie 3-2-1-1-0 dodaje kopię offline lub niezmienialną oraz zero błędów potwierdzone regularną weryfikacją i testami odtwarzania. Nazwy zasad bywają różnie interpretowane; ważne są niezależność, izolacja, retencja i sprawdzony restore.

Przykład warstw ochrony danych w firmie
Warstwa Rola Co sprawdzić
Produkcja Serwer, VM, stacja robocza lub NAS, na którym dane są używane RAID chroni głównie dostępność przy awarii dysku; nie cofa skasowania, szyfrowania ani błędnej zmiany.
Kopia lokalna Repozytorium backupu lub NAS w firmie; szybkie odtworzenie plików i maszyn Oddzielne konta i uprawnienia, pojemność, retencja, alerty, ochrona repozytorium i niezależność od domeny produkcyjnej.
Kopia poza firmą Drugi obiekt, chmura obiektowa lub usługa backupowa w odrębnej lokalizacji Szyfrowanie, blokada kasowania, region i jurysdykcja, koszt pobrania danych, przepustowość i czas pełnego odtworzenia.
Offline / immutable Odłączany nośnik rotacyjny albo repozytorium z niezmienialnością Czy konto atakującego może zmienić retencję; jak odzyskać klucze i dostęp awaryjny; jak bezpiecznie rotować nośniki.

To model, nie wymóg kupienia czterech urządzeń. Jedna kopia w chmurze może być jednocześnie poza lokalizacją i niezmienialna, jeśli retencja jest poprawnie skonfigurowana, a konto chmurowe odseparowane. Natomiast drugi katalog synchronizowany na tym samym NAS-ie nie jest niezależną kopią. CISA zaleca utrzymywanie zaszyfrowanych kopii offline i regularne testowanie ich integralności oraz dostępności w scenariuszu odtwarzania. CISA: StopRansomware Guide.

Administrator IT sprawdza systemy serwerowe i lokalne repozytorium kopii zapasowych
Repozytorium backupu powinno być zaprojektowane jako osobna warstwa ochrony, z ograniczonym dostępem administracyjnym i sprawdzoną procedurą odzyskiwania. Zdjęcie wygenerowane cyfrowo — ilustracja poglądowa, nie przedstawia realizacji IT Node.

3. Migawki, RAID i synchronizacja — przydatne, ale nie myl ich z backupem

Migawka (snapshot)

Migawka zapisuje stan woluminu, udziału lub maszyny z określonego momentu. Dzięki mechanizmowi copy-on-write powstaje szybko i zwykle zajmuje miejsce proporcjonalne do zmian. Przywrócenie pliku po pomyłce lub szybkie cofnięcie zaszyfrowanego udziału może być bardzo wygodne.

Zalety: szybkie tworzenie i cofanie, częste punkty przywracania, mały narzut przy niskiej zmianie danych, możliwość replikacji na drugi zgodny system. Ograniczenia: migawka na tym samym urządzeniu współdzieli dyski, zasilanie, system operacyjny i zwykle płaszczyznę administracyjną z produkcją. Ransomware z uprawnieniami administratora NAS-a może skasować migawki, a awaria puli lub pożar może zniszczyć źródło i punkty odzyskiwania jednocześnie. Migawki również zużywają miejsce; trzeba kontrolować retencję i pojemność.

RAID

RAID może pozwolić pracować po awarii określonej liczby dysków, zależnie od poziomu, konfiguracji i stanu macierzy. Nie chroni przed skasowaniem plików, błędem aplikacji, awarią NAS-a, kradzieżą, ransomware ani uszkodzeniem danych, które zostało już zapisane. Synology wprost rozdziela redundancję RAID od strategii kopii 3-2-1; QNAP wskazuje, że RAID nie stanowi backupu. Synology: podejście do ochrony danych · QNAP: zalecenia bezpieczeństwa i kopii.

Synchronizacja

Sync replikuje aktualny stan. To dobre narzędzie do współdzielenia i dostępności, ale usunięcie, nadpisanie lub zaszyfrowanie pliku może rozpropagować się do drugiej lokalizacji. Backup powinien zachowywać wersje i punkty starsze niż czas wykrycia incydentu, a ich kasowanie powinno być chronione oddzielnie.

4. Synology czy QNAP jako lokalna warstwa backupu?

NAS jest często praktycznym repozytorium lokalnym dla małej lub średniej firmy: zapewnia pojemność, obsługę udziałów, migawki i aplikacje backupowe. Synology Active Backup for Business obsługuje wybrane komputery, serwery fizyczne, udziały plikowe i maszyny wirtualne VMware/Hyper-V; zakres, tryb agentowy, konsystencja aplikacji oraz możliwości odtworzenia zależą od platformy i aktualnej macierzy zgodności. Hyper Backup kopiuje dane i konfiguracje do innych miejsc docelowych, a Snapshot Replication może replikować obsługiwane migawki. Synology: specyfikacja Active Backup for Business.

QNAP oferuje m.in. Hybrid Backup Sync 3 (HBS 3) do backupu, odtwarzania i synchronizacji z lokalnym, zdalnym, zewnętrznym lub chmurowym miejscem docelowym, a także mechanizmy snapshotów i replikacji zależne od modelu i systemu QTS/QuTS hero. HBS rozróżnia zadanie backupu od synchronizacji — podczas konfiguracji trzeba wybrać tryb właściwy dla retencji i odzyskiwania. QNAP: HBS 3 – przewodnik.

NAS jako repozytorium — porównuj funkcje i odpowiedzialność, nie tylko pojemność
Wariant Mocne strony Ograniczenia i warunki
Synology Active Backup for Business, Hyper Backup, Snapshot Replication; zintegrowana administracja i obsługa wybranych hostów, VM i usług. Sprawdź model, system plików, RAM, obsługiwane źródła i ograniczenia spójności aplikacyjnej. Kopię na inny NAS lub do chmury trzeba osobno zaplanować i testować.
QNAP HBS 3 łączy backup/restore/sync oraz wiele zewnętrznych i chmurowych miejsc docelowych; dostępne są także migawki i replikacja. Funkcje snapshotów, niezmienialności i replikacji zależą od modelu, puli i QTS/QuTS hero. NAS nie powinien być bezpośrednio wystawiony do Internetu.
Dedykowane repozytorium Veeam Możliwość budowania osobnego Linux Hardened Repository lub repozytorium obiektowego z retencją immutable. Wymaga zaprojektowania, utrzymania i monitorowania; nie jest automatycznie bezpieczne tylko dlatego, że używa Linuksa lub S3.

Bezpłatna licencja aplikacji nie oznacza bezkosztowego backupu. W kalkulacji uwzględnij NAS klasy biznesowej, dyski, UPS, zapas pojemności, wymianę dysków, energię, retencję, drugie miejsce, łącze, administrację i testy. Dwa NAS-y stojące obok siebie w jednej serwerowni nie rozwiązują problemu utraty lokalizacji.

5. Veeam i inne oprogramowanie backupowe — kiedy które podejście?

Veeam Backup & Replication jest częstym wyborem, gdy trzeba centralnie chronić środowisko wirtualne, serwery, NAS lub wiele typów workloadów i elastycznie kierować kopie do różnych repozytoriów. Do ochrony przed skasowaniem można używać m.in. hardened repository lub obsługiwanego repozytorium obiektowego z immutability. Niezmienialność musi działać w całym łańcuchu: właściwy typ repozytorium, uprawnienia, retencja, klucze, osobne konta administracyjne i potwierdzenie, że konkretna edycja oraz wersja wspiera wybrany cel. Veeam: niezmienialność plików kopii.

Alternatywy dobieramy według źródła danych, infrastruktury i umiejętności zespołu: Synology Active Backup for Business, QNAP HBS 3, natywne mechanizmy Microsoft Azure Backup/AWS Backup, oprogramowanie producenta serwera lub hipernadzorcy, a także inne platformy backupowe klasy biznesowej. Nie zakładaj równoważności funkcji: porównaj spójność aplikacyjną baz, odtwarzanie całej maszyny, granularne odzyskiwanie, backup Microsoft 365, kopię konfiguracji samego systemu backupowego, retencję niezmienialną, raportowanie i wymagane licencje.

Administrator weryfikuje zadanie odtwarzania danych na serwerze NAS
NAS może być wygodnym lokalnym celem kopii, ale ważne dane powinny być dodatkowo chronione poza urządzeniem i przetestowane w praktyce. Zdjęcie wygenerowane cyfrowo — ilustracja poglądowa, nie przedstawia konkretnej marki ani instalacji IT Node.

6. Backup w chmurze: Azure, AWS, Wasabi, Synology C2 i kopie Microsoft 365

„Backup do chmury” może znaczyć dwie różne rzeczy: własne oprogramowanie zapisuje kopię w object storage (np. zgodnym z S3) albo dostawca świadczy usługę backupu dla określonego workloadu. W pierwszym wariancie nadal odpowiadasz za aplikację backupową, klucze, polityki, odtwarzanie i monitoring; w drugim sprawdzasz macierz obsługiwanych systemów oraz umowę usługi.

  • Microsoft Azure Backup: usługa do wybranych workloadów z Recovery Services/Backup vault, soft delete, RBAC i — w obsługiwanych scenariuszach — immutable vault. Trzeba dobrać właściwy typ vaultu, region, redundancję oraz model opłat. Włączenie niezmienialności i późniejsze zablokowanie jej może ograniczyć możliwość zmiany polityki albo usunięcia danych; retencję zatwierdź przed lockiem. Microsoft: dobre praktyki ochrony kopii Azure.
  • AWS Backup + S3: centralizacja ochrony obsługiwanych usług AWS oraz object storage w klasie dopasowanej do czasu dostępu. S3 Object Lock może chronić wersje obiektów przed modyfikacją i usunięciem przez określony czas; zaprojektuj versioning, IAM, retencję, region i procedurę odtworzenia. Nie każda klasa archiwalna nadaje się do szybkiego RTO — odczyt i wyjście z archiwum mogą trwać dłużej i kosztować więcej. AWS Backup dla S3 · klasy przechowywania S3.
  • Wasabi lub inny storage S3-compatible: cel dla aplikacji takich jak Veeam, jeśli dany wariant integracji, Object Lock i retencja są wspierane. Zwróć uwagę na minimalny okres przechowywania, wymagania wersjonowania, tryb Governance/Compliance, opłaty za transfer i reguły kasowania. Sam napis „S3 compatible” nie potwierdza obsługi wszystkich funkcji produktu backupowego. Wasabi: Object Lock.
  • Synology C2 lub chmura producenta: może uprościć kopię konfiguracji i danych z NAS-a, szczególnie przy Hyper Backup. Przed zakupem policz docelową pojemność, retencję, liczbę wersji, szyfrowanie po stronie klienta, region i test odtworzenia niezależnego od lokalnego NAS-a.
  • Microsoft 365 / Google Workspace: retencja i kosz nie są tym samym co oddzielny backup. Określ, czy potrzebujesz odzyskiwania po błędzie użytkownika, usunięciu konta, ransomware, odejściu pracownika lub incydencie administracyjnym. Użyj dedykowanego rozwiązania backupowego dla usług SaaS i przetestuj odtworzenie do wskazanego użytkownika/zespołu. Zakres ochrony i okresy retencji usługodawcy nie muszą odpowiadać Twojemu RPO/RTO.

Nie wybieraj storage’u na podstawie samej ceny za terabajt. Model całkowitego kosztu powinien uwzględnić: przechowywanie wszystkich wersji, wzrost danych, API/requesty, pobranie i odtworzenie, minimalny okres, egress, szyfrowanie, wsparcie, kopię konfiguracji i koszt czasu administratora. Przy dużej awarii to przepustowość łącza oraz czas pobrania wielu terabajtów mogą być ważniejsze niż miesięczny abonament.

7. Backup serwerów, stacji i urządzeń sieciowych

Serwery i maszyny wirtualne

Dla serwerów aplikacyjnych wybieraj backup obrazowy i aplikacyjny tam, gdzie ma znaczenie spójność (np. VSS dla Windows lub integracja z bazą). Potwierdź, że można odtworzyć całą maszynę na alternatywnym hoście i osobno wyciągnąć pojedyncze pliki. Przy VM uwzględnij konfigurację hypervisora, datastore, sieć wirtualną, konta, certyfikaty, storage oraz wersje hypervisora, do których można odtworzyć.

NAS i serwery plików

Połącz migawki dla szybkiego odzyskania z zadaniem wersjonowanego backupu do innego urządzenia lub usługi w chmurze. Dla udziałów sieciowych sprawdź ACL/NTFS, właścicieli, alternatywne strumienie, długie ścieżki, otwarte pliki i zachowanie po odtworzeniu. Zadbaj o konto serwisowe z minimalnymi uprawnieniami i dostępem do źródła bez możliwości usuwania kopii docelowych.

Routery, firewalle, przełączniki, Wi‑Fi i kontrolery

Nie wszystkie urządzenia sieciowe trafiają do backupu obrazowego. Dla każdego producenta wybierz eksport konfiguracji lub system zarządzania, zapisuj wersje firmware, szablony, mapę VLAN-ów, adresację, reguły ACL/firewall, routing, VPN, DHCP/DNS, konfigurację kontrolera i informacje potrzebne do adopcji urządzeń po wymianie. Pliki konfiguracyjne często zawierają sekrety — szyfruj je, ogranicz dostęp i nie wrzucaj jawnych haseł ani kluczy do zwykłego repozytorium Git.

UniFi obsługuje automatyczne kopie systemowe dla kompatybilnych konsol/CloudKeys, a także eksporty Network-only w wybranych scenariuszach; przechowuj dodatkową kopię offline, jeśli nie chcesz zależeć wyłącznie od konta chmurowego. Ubiquiti: kopie i migracja UniFi. W Omada kontroler udostępnia backup/restore oraz mechanizmy automatycznego backupu zależnie od wersji i typu kontrolera — eksportuj kopię poza host kontrolera i sprawdź, czy obejmuje potrzebne ustawienia i dane historyczne. TP-Link Omada: przewodnik kontrolera. Inne przełączniki i firewalle wymagają własnej procedury; nie zakładaj, że „backup kontrolera Wi‑Fi” zawiera konfigurację całej sieci.

8. Lokalnie, chmura czy hybryda?

Wybór modelu według wymagania odzyskiwania
Model Zalety Wady / typowe ryzyko
Tylko NAS lokalny Szybki restore w LAN, lokalna kontrola, niższa zależność od łącza przy odzyskiwaniu. Pożar, kradzież, awaria wspólnego zasilania lub uprawnienia ransomware mogą jednocześnie dotknąć produkcję i kopię.
Tylko chmura Ochrona poza lokalizacją, brak potrzeby utrzymywania drugiej serwerowni, możliwa niezmienialność. Pełne odtwarzanie może trwać długo; zależność od WAN, kosztów transferu, konta dostawcy i poprawnej konfiguracji regionu/retencji.
Hybryda: NAS + cloud/odrębna lokalizacja Szybkie odzyskanie typowych awarii lokalnie oraz dodatkowy punkt ochrony po utracie miejsca lub dostępu do NAS-a. Więcej elementów do monitorowania; błędne poświadczenia lub źle ustawiona retencja nadal mogą skasować obie kopie.
Hybryda + offline/immutable Dodatkowa odporność na przejęcie kont i ransomware; zgodna z ideą 3-2-1-1-0. Trzeba planować retencję, rotację offline, oddzielne konta i procedurę break-glass. Immutable może utrudnić szybkie usunięcie nadmiarowych danych.

Domyślna rekomendacja dla wielu firm: kopie serwerów i stacji na lokalne repozytorium/NAS, oddzielna kopia poza firmą do usługi chmurowej lub drugiej lokalizacji, migawki dla danych zmienianych często oraz okresowa kopia offline albo retencja immutable chroniona innym kontem. Dla krytycznych systemów dodaj monitorowanie i test odtworzenia. Konkretne RPO/RTO mogą uzasadnić replikację, zapasowy host lub DR w chmurze; mała firma z dłuższym RTO nie zawsze potrzebuje pełnej replikacji w czasie rzeczywistym.

Repozytorium backupu odseparuj od produkcyjnej domeny i codziennych kont administratorów. Używaj MFA, osobnych kont, ograniczonych ról, alertów dla kasowania/zmian polityk oraz zaszyfrowanej kopii konfiguracji systemu backupowego. Trzymaj procedurę awaryjną i klucze odzyskiwania w miejscu dostępnym także wtedy, gdy podstawowa tożsamość lub sieć firmy nie działa.

9. Test odtwarzania: zielony status zadania nie wystarczy

  1. Co miesiąc odtwórz losowy plik z kilku dni i sprawdź właściciela, ACL oraz zawartość.
  2. Co kwartał przywróć reprezentatywną maszynę w odizolowanej sieci; nie uruchamiaj kopii obok produkcji z tym samym adresem IP i nazwą hosta.
  3. Co najmniej raz w roku przećwicz utratę lokalizacji: odtwórz najważniejszą usługę z kopii poza firmą i zmierz rzeczywisty RTO.
  4. Po zmianie sprzętu, systemu, kluczy szyfrujących lub wersji programu powtórz test zgodności i odzyskiwania.
  5. Kontroluj alerty, nieudane zadania, brak miejsca, wiek ostatniego dobrego punktu, błędy replikacji oraz zmiany polityk i uprawnień.
  6. Sprawdź, kto może skasować kopię, wyłączyć MFA, zmienić retencję lub wyłączyć konto chmurowe. Udokumentuj dostęp awaryjny.

Testuj również scenariusz, w którym administrator produkcji jest niedostępny, system domenowy nie działa, a dokumentacja znajduje się na udziale, którego nie można otworzyć. Plan odzyskiwania powinien mówić, skąd pobrać instalator i klucze, jak zbudować sieć tymczasową, w jakiej kolejności podnosić usługi i kto podejmuje decyzję o przełączeniu.

Jak dobrać backup do Twojej firmy?

Zakres audytu, stałej opieki i wdrożeń IT opisujemy na stronie outsourcing IT. Przy backupie serwerów i repozytoriów sprawdzamy również infrastrukturę sieciową — uplinki, segmentację, zasilanie i dostęp administracyjny mają bezpośredni wpływ na skuteczne kopie i odtwarzanie. Możemy zacząć od inwentaryzacji, ustalenia RPO/RTO, testu obecnych kopii i planu usprawnień. Działamy w całej Polsce, z głównym obszarem obsługi w Małopolsce i na Podhalu.

Materiał redakcyjny IT Node oparty na dokumentacji producentów i instytucji sprawdzonej 25 września 2026 r. Funkcje, licencje, kompatybilność i ceny zależą od modelu urządzenia, wersji oprogramowania, regionu oraz umowy — należy je potwierdzić przed zakupem. To poradnik ogólny, nie audyt ani indywidualny plan disaster recovery.

← Wszystkie poradniki