Veeam Cloud Connect – jak działa backup do chmury usługodawcy

W skrócie: Veeam Cloud Connect to wbudowany w Veeam Backup & Replication mechanizm wysyłania kopii zapasowych do repozytorium usługodawcy przez pojedynczą, szyfrowaną bramę (gateway), bez budowy VPN i drugiej serwerowni. Dane szyfrujesz po swojej stronie, a u dostawcy trafiają do odseparowanego repozytorium w chmurze – realizując offsite’ową kopię z reguły 3-2-1, opcjonalnie niezmienną.
Jeśli masz już Veeam Backup & Replication lub Veeam Agent i pilnujesz kopii lokalnych, brakuje Ci ostatniego elementu układanki: kopii poza siedzibą firmy. Bez niej pożar, zalanie, kradzież albo ransomware szyfrujący także backupy oznaczają utratę danych mimo formalnie działającego backupu. Veeam Cloud Connect rozwiązuje to bez kupowania drugiej lokalizacji. W tym artykule tłumaczymy, jak faktycznie płynie backup do chmury usługodawcy, czym różni się Backup od Replication, jak działa niezmienność i na co patrzeć, wybierając partnera.
Czym jest Veeam Cloud Connect i jaki problem rozwiązuje
Veeam Cloud Connect to funkcja platformy Veeam pozwalająca kierować kopie zapasowe (oraz repliki maszyn wirtualnych) do infrastruktury certyfikowanego usługodawcy – partnera w programie Veeam Cloud & Service Provider (VCSP). Z perspektywy Twojego administratora to po prostu kolejne repozytorium, które pojawia się w konsoli Veeam po dodaniu dostawcy jako „Service Provider”. Fizycznie leży ono w data center partnera, a nie w Twojej serwerowni.
Problem, który to rozwiązuje, jest prozaiczny i kosztowny zarazem. Reguła 3-2-1 wymaga, aby jedna kopia znajdowała się poza główną lokalizacją. Zbudowanie własnego drugiego ośrodka – łącze, sprzęt, kolokacja, utrzymanie – to wydatek liczony w dziesiątkach tysięcy złotych rocznie i projekt na miesiące. Cloud Connect zdejmuje ten ciężar: kopię offsite uruchamiasz w dni, płacąc za pojemność u dostawcy zamiast inwestować w drugą infrastrukturę.
Druga korzyść to odporność na ransomware, ale trzeba ją opisać precyzyjnie, bo w tym miejscu najczęściej pada uproszczenie, które kosztuje ludzi dane.
Kopia w repozytorium usługodawcy jest odseparowana sieciowo: leży poza Twoją domeną i poza Twoim LAN-em, a ransomware szyfrujący dyski w Twojej serwerowni po prostu do niej nie sięgnie. To realna warstwa ochrony i główny powód, dla którego kopia offsite ma sens.
Separacja sieciowa nie chroni jednak przed atakiem prowadzonym przez konsolę. Jeśli atakujący przejmie serwer Veeam Backup & Replication z uprawnieniami administratora, ma dostęp do repozytorium chmurowego dokładnie na tych samych zasadach co Ty: może usunąć punkty przywracania albo skrócić retencję. I tak właśnie wygląda dziś typowy przebieg ataku – najpierw kasowanie kopii, potem szyfrowanie danych produkcyjnych.
Przed tym scenariuszem chronią dwa mechanizmy, oba po stronie usługodawcy i oba wymagające świadomego włączenia: Insider Protection oraz repozytorium niezmienne. Opisujemy je w dalszej części tekstu.
Jak działa – architektura przepływu backupu
Cała komunikacja między Twoim środowiskiem a usługodawcą przechodzi przez jeden komponent: Cloud Connect Gateway. To brama, która przyjmuje ruch z Twojego serwera Veeam po pojedynczym porcie (domyślnie 6180, otwierany dla TCP i UDP) i przekazuje go do przypisanego Ci repozytorium w chmurze (cloud repository). Nie budujesz tunelu VPN ani nie otwierasz dziesiątek portów – wystarczy jedno połączenie wychodzące na firewallu.
Jak to płynie, krok po kroku:
1. Veeam Backup & Replication lub Veeam Agent w Twojej sieci przygotowuje dane kopii. Jeśli włączysz szyfrowanie zadania, dane są szyfrowane AES-256 jeszcze przed wyjściem z sieci.
2. Ruch wychodzi jednym połączeniem na port 6180, w sesji TLS, do Cloud Connect Gateway u usługodawcy.
3. Brama przekazuje dane do przypisanego Ci repozytorium chmurowego, odseparowanego od repozytoriów innych klientów (tenant).
4. Po stronie usługodawcy działa retencja GFS, a opcjonalnie także niezmienność repozytorium i Insider Protection.
5. Odtwarzanie idzie tą samą drogą w odwrotnym kierunku – ten sam port, ta sama brama, żadnej dodatkowej konfiguracji.
Kluczowe cechy tego modelu:
1. Szyfrowanie po stronie klienta – do włączenia, nie domyślne. Transport jest chroniony zawsze: sesja do bramy idzie przez TLS. Natomiast szyfrowanie samych danych algorytmem AES-256 na Twoim serwerze Veeam jest opcją w ustawieniach zadania i domyślnie pozostaje wyłączone. Trzeba ją świadomie zaznaczyć i ustawić hasło.
Warto to zrobić, bo dopiero wtedy klucz zostaje po Twojej stronie, a usługodawca przechowuje blok, którego nie jest w stanie odczytać. Ma to znaczenie przy danych wrażliwych i przy dokumentowaniu środków technicznych na potrzeby RODO. Ma też jedną konsekwencję, o której lepiej wiedzieć wcześniej niż później: utrata hasła oznacza utratę dostępu do kopii. Nie odzyska go ani dostawca, ani Veeam. Hasło do zadania backupu przechowuj poza środowiskiem, które ten backup chroni.
2. Transport bez VPN. Sesja idzie przez TLS/SSL po jednym porcie. Upraszcza to konfigurację brzegu sieci i audyt – nie utrzymujesz osobnej infrastruktury tunelowej.
3. Jeden punkt w konsoli. Repozytorium chmurowe obsługujesz jak każde inne: kierujesz do niego zadania backup copy, ustawiasz retencję, uruchamiasz odtwarzanie. Nie zmieniasz przyzwyczajeń zespołu.
4. Opcjonalna akceleracja WAN. Przy słabszych łączach Veeam WAN Accelerator ogranicza ilość przesyłanych danych dzięki deduplikacji i cache’owaniu, co skraca okno backupu.
Szyfrowanie po stronie klienta i transport bez VPN
Warto podkreślić rozdział ról. To Ty odpowiadasz za klucz szyfrujący i decydujesz, co i jak często wysyłasz. Usługodawca odpowiada za dostępność bramy, pojemność repozytorium, izolację między klientami (multi-tenancy) i – w dobrym modelu – za monitoring oraz wsparcie. Dzięki temu nawet w scenariuszu naruszenia po stronie dostawcy zaszyfrowane dane pozostają nieczytelne bez Twojego klucza.
Cloud Connect Backup vs Cloud Connect Replication
Veeam Cloud Connect działa w dwóch trybach, które łatwo pomylić, a odpowiadają na różne potrzeby. Backup to kopia plików kopii zapasowej w chmurze (do odtworzenia). Replication to gotowa do uruchomienia replika maszyny wirtualnej u dostawcy (do przełączenia w razie awarii). Poniższa tabela porządkuje różnice.
| Kryterium | Cloud Connect Backup | Cloud Connect Replication |
|---|---|---|
| Co trafia do chmury | Pliki kopii zapasowej (backup copy) | Działająca replika VM u usługodawcy |
| Cel | Przechowanie kopii offsite, odtworzenie danych | Ciągłość działania – przełączenie (failover) do chmury |
| Typowe RPO | Godziny (zależnie od harmonogramu backup copy) | Minuty do godzin (interwał replikacji) |
| Typowe RTO | Od godzin (odtworzenie/pobranie danych) | Minuty – VM startuje w chmurze dostawcy |
| Zastosowanie | Ochrona przed utratą danych, zgodność 3-2-1 | Disaster Recovery, awaria całej lokalizacji |
| Koszt | Niższy – płacisz za pojemność repozytorium | Wyższy – rezerwacja zasobów CPU/RAM na repliki |
| Kiedy wybrać | Większość firm – kopia offsite dla serwerów i stacji | Systemy krytyczne wymagające szybkiego wznowienia |
W praktyce większość organizacji zaczyna od Cloud Connect Backup – to najtańszy sposób na spełnienie reguły 3-2-1. Do Replication sięga się dla wybranych, krytycznych maszyn, gdzie liczy się nie tyle sama kopia danych, co czas ponownego uruchomienia usługi. Oba tryby można łączyć: backup dla całości, replikacja dla kilku kluczowych systemów.
Niezmienność i reguła 3-2-1 (oraz 3-2-1-1-0)
Reguła 3-2-1 mówi: trzy kopie danych, na dwóch różnych nośnikach, jedna poza lokalizacją. Cloud Connect Backup realizuje właśnie ten trzeci, offsite’owy egzemplarz – bez budowy własnego ośrodka. Rozszerzenie 3-2-1-1-0 dokłada dwie rzeczy: jedną kopię offline lub niezmienną (to dodatkowa „1”) oraz zero błędów odtwarzania potwierdzonych testami (to „0”). Więcej o samej metodyce piszemy w materiale Reguła backupu 3-2-1 (i 3-2-1-1-0) na engave.pl.
Niezmienność (immutability) to funkcja, dzięki której zapisane kopie nie mogą zostać zmienione ani usunięte przez zadany czas – nawet przez administratora, nawet przez oprogramowanie ransomware, które przejęło uprawnienia. Po stronie usługodawcy realizuje się to zwykle na repozytorium z blokadą zapisu (odpowiednik trybu WORM lub obiektowej blokady na czas retencji). To właśnie ta kontrola odróżnia „kopię w chmurze” od „kopii, na której naprawdę można polegać po ataku”.
Insider Protection – kosz, którego nie opróżnisz sam
Veeam Cloud Connect ma mechanizm zaprojektowany dokładnie pod scenariusz z przejętą konsolą. Insider Protection działa jak kosz po stronie usługodawcy: gdy punkt przywracania zostaje usunięty z repozytorium chmurowego, plik nie znika, tylko trafia do ukrytego folderu (_RecycleBin) w infrastrukturze dostawcy. Leży tam przez okres ustalony przez usługodawcę, a tenant – czyli Ty i każdy, kto przejmie Twoje poświadczenia – nie ma technicznej możliwości go opróżnić.
To zmienia bilans sił. Atakujący z pełnymi uprawnieniami w Twojej konsoli może sprawić, że kopie znikną z widoku, ale nie może ich zniszczyć. Odzyskanie przebiega z udziałem dostawcy i właśnie ten ludzki krok jest tu zabezpieczeniem, a nie niedogodnością.
Insider Protection i repozytorium niezmienne odpowiadają na nieco inne zagrożenia i najlepiej działają razem: niezmienność blokuje modyfikację i usunięcie w okresie retencji, Insider Protection ratuje to, co zostało usunięte poza nim. Pytając dostawcę o ofertę, pytaj o oba – i przy każdym o jeden parametr: ile dni.
Uzupełnieniem jest retencja GFS (Grandfather-Father-Son) – schemat, w którym obok zwykłej retencji krótkoterminowej utrzymujesz kopie tygodniowe, miesięczne i roczne według zdefiniowanego planu. W Veeam flagi GFS to weekly, monthly i yearly; punkty dobowe obsługuje standardowa retencja zadania, nie GFS.
Typowy scenariusz wdrożenia u usługodawcy
Uruchomienie Cloud Connect u dostawcy jest zwykle szybkie, bo nie wymaga zmian w Twojej architekturze Veeam – dokładasz repozytorium, nie przebudowujesz środowiska. Standardowy przebieg:
1. Wymiarowanie. Ustalasz, ile danych chcesz chronić, jaką retencję i czy potrzebujesz niezmienności oraz replikacji. Dostawca dobiera pojemność repozytorium i parametry.
2. Udostępnienie tenantu. Usługodawca zakłada Ci odseparowane konto (tenant) i przekazuje dane bramy: adres gateway, port, poświadczenia.
3. Dodanie dostawcy w konsoli. Administrator dodaje „Service Provider” w Veeam Backup & Replication, weryfikuje certyfikat TLS i widzi repozytorium chmurowe.
4. Konfiguracja zadań. Tworzysz zadania backup copy (lub replikacji) kierujące dane do chmury, ustawiasz harmonogram, szyfrowanie i retencję GFS.
5. Pierwszy zasiew (seeding). Pierwsza, pełna kopia jest największa; przy dużych wolumenach stosuje się wstępny seeding, by nie zapchać łącza produkcyjnego.
6. Test odtwarzania. Zanim uznasz wdrożenie za zamknięte, wykonujesz próbny restore – to realizacja „0” z reguły 3-2-1-1-0.
Od tego momentu backup offsite działa automatycznie, a rolą dobrego partnera jest monitorować zadania i reagować, zanim brak kopii stanie się problemem.
Czego szukać u partnera Veeam Cloud & Service Provider (VCSP)
Sam mechanizm Cloud Connect jest standardem Veeam – różnicę robi dostawca, u którego lądują Twoje dane. Na co patrzeć:
- Status VCSP i aktualność platformy. Partner powinien być w programie Veeam Cloud & Service Provider i utrzymywać bieżące wersje Veeam po swojej stronie. Warto sprawdzić to konkretnie: najnowsza generacja to Veeam Data Platform v13, dostępna od listopada 2025 r. Pytanie „na jakiej wersji stoicie i kiedy planujecie aktualizację” mówi o dostawcy więcej niż sama deklaracja partnerstwa.
- Lokalizacja i jurysdykcja danych. Gdzie fizycznie leży repozytorium? Dane w Polsce oznaczają polską jurysdykcję i przewidywalność wobec RODO oraz NIS2 – w przeciwieństwie do repozytoriów podlegających amerykańskiemu Cloud Act.
- Model kosztów, zwłaszcza odtworzenia. U hyperscalerów odtworzenie i transfer danych na zewnątrz (egress) potrafią kosztować więcej niż samo przechowywanie. Pytaj wprost, czy odtworzenie i transfer są dodatkowo płatne.
- Niezmienność i separacja. Czy dostawca oferuje repozytorium niezmienne i twardą izolację między tenantami?
- Wsparcie i SLA. Kto reaguje, gdy zadanie backupu padnie o 3 w nocy? Wsparcie inżynierskie w cenie usługi bije wsparcie „w godzinach pracy za dopłatą”.
- Klasa data center. Poziom redundancji zasilania, chłodzenia i łączy w ośrodku, gdzie leżą kopie.
To właśnie te kryteria decydują, czy „backup w chmurze” jest realnym zabezpieczeniem, czy tylko pozycją w budżecie. Szczegóły naszej usługi opisaliśmy na stronie backup w chmurze opartego o Veeam Cloud Connect.
Dane z wdrożeń Engave
Kilka obserwacji z realizacji Cloud Connect, które pomagają urealnić oczekiwania (dane Engave, uśrednione z wdrożeń dla firm 50-500 użytkowników):
- Czas uruchomienia: od udostępnienia tenantu do pierwszego działającego zadania backup copy zwykle 2-4 dni robocze; pełny seeding dużych środowisk (kilka-kilkanaście TB) to dodatkowo kilka dni w tle.
- Repozytorium w Polsce: kopie klientów utrzymujemy w data center klasy enterprise (Equinix Warszawa), w polskiej jurysdykcji.
- Brak dopłat za egress i odtworzenie: rozliczamy pojemność, a odtworzenie danych nie jest osobno taryfikowane – to realna różnica w rachunku po awarii względem modelu hyperscalerów.
- Wsparcie L2 24/7 w cenie: monitorujemy zadania i reagujemy na incydenty przez całą dobę, bez osobnego planu wsparcia.
- Niezmienność dobierana do modelu ryzyka: dla środowisk narażonych na ransomware rekomendujemy repozytorium niezmienne, z retencją dopasowaną do wymogów sektora, i wyceniamy je razem z pojemnością. Tam, gdzie wymagana jest pełna izolacja środowiska odtwarzania, sięgamy po architekturę Cyfrowego Bunkra.
Konkretne parametry i koszt rozkładamy w osobnym materiale – zobacz ile kosztuje backup w chmurze. Jeśli dopiero dobierasz rozwiązanie, pomocny będzie przewodnik backup w chmurze dla firm – jak wybrać.
FAQ
Czym jest Veeam Cloud Connect w jednym zdaniu?
To wbudowany w Veeam mechanizm wysyłania kopii zapasowych i replik do repozytorium certyfikowanego usługodawcy przez jedną, szyfrowaną bramę – bez budowy własnej drugiej lokalizacji.
Czy Veeam robi backup bezpośrednio do chmury?
Tak. Po dodaniu usługodawcy jako „Service Provider” repozytorium chmurowe pojawia się w konsoli i można kierować do niego zarówno zadania backup copy, jak i zwykłe zadania backupu, a także kopie z Veeam Agent zainstalowanego na serwerach fizycznych i stacjach roboczych.
W praktyce najczęściej stosuje się backup copy: pełna kopia leci najpierw lokalnie, bo to daje najszybsze odtworzenie, a do chmury idzie jej kopia. Backup kierowany bezpośrednio do repozytorium chmurowego ma sens tam, gdzie kopia lokalna nie ma gdzie leżeć – w oddziałach, sklepach i biurach zdalnych bez własnego zaplecza storage.
Czy potrzebuję VPN, żeby korzystać z Cloud Connect?
Nie. Komunikacja idzie przez pojedynczy port 6180 (TCP oraz UDP), a sesja jest szyfrowana TLS. Nie budujesz tunelu VPN ani nie otwierasz wielu portów na firewallu.
Czym różni się Cloud Connect Backup od Replication?
Backup przechowuje pliki kopii zapasowej do późniejszego odtworzenia (niższy koszt, RTO liczone w godzinach). Replication utrzymuje gotową do uruchomienia replikę VM u dostawcy, którą przełączasz w razie awarii (wyższy koszt, RTO w minutach).
Czy kopie w Cloud Connect są bezpieczne przed ransomware?
Repozytorium chmurowe jest odseparowane sieciowo od Twojej infrastruktury, a dane możesz szyfrować własnym kluczem przed wysłaniem. Samo to nie wystarczy: konsola Veeam z przejętymi uprawnieniami administratora ma do repozytorium normalny dostęp. Ochronę daje dopiero niezmienność (immutability) w połączeniu z Insider Protection – wtedy kopii nie da się zmienić ani usunąć przez zadany czas.
Ważny szczegół organizacyjny: w Cloud Connect niezmienność konfiguruje usługodawca po swojej stronie, dla całego repozytorium tenanta. Nie włącza się jej z konsoli klienta. Dlatego przy wyborze dostawcy trzeba o nią zapytać wprost i ustalić okres retencji w umowie, zamiast zakładać, że da się ją dodać później samodzielnie.
Gdzie leżą moje dane i czy to zgodne z RODO?
Zależy od dostawcy. W modelu Engave repozytorium znajduje się w Polsce (Equinix Warszawa), w polskiej jurysdykcji, co upraszcza zgodność z RODO i NIS2. Zawsze weryfikuj lokalizację danych w umowie.
Czy odtworzenie danych z chmury jest dodatkowo płatne?
U hyperscalerów transfer wyjściowy (egress) i odtworzenie bywają osobno taryfikowane. W Engave rozliczamy pojemność, a odtworzenie nie jest dodatkowo płatne – warto ten punkt sprawdzać u każdego dostawcy przed podpisaniem umowy.
Czy Cloud Connect spełnia regułę 3-2-1?
Tak – realizuje kopię offsite, czyli trzeci egzemplarz poza główną lokalizacją. Z niezmiennością i przetestowanym odtwarzaniem domyka też rozszerzony wariant 3-2-1-1-0.
Uruchom backup offsite oparty o Veeam – porozmawiajmy
Umów bezpłatną konsultację techniczną. Zwymiarujemy pojemność i retencję pod Twoje środowisko, ustalimy, czy potrzebujesz repozytorium niezmiennego i Insider Protection, i policzymy okno pierwszego seedingu przy Twoim łączu – bo to zwykle pierwsze pytanie, które pada po decyzji. Skontaktuj się z zespołem Engave Cloud.