A Duplicati saját üzemeltetése 2026-ban: titkosított mentések, csatolások és visszaállítási tesztek
Gyakorlati útmutató a Duplicati saját üzemeltetéséhez Dockerrel, portokkal, tartós adatokkal, TLS-sel, biztonsággal, mentésekkel és a production használatot akadályozó hibákkal. 2026-ban.
Ha már próbáltad saját magad üzemeltetni a Duplicatit, valószínűleg ismerős a frusztráló helyzet: a felület megjelenik, a konténer azonban üres útvonalat lát, mert a hoston található forrásokat máshová csatoltad. A konténer újralétrehozása ritkán oldja meg az URL-ek, az állapot és a függőségek közötti eltérést.
Ez az útmutató egy konkrét teljesítési feltételt használ: készíts mentést egy tesztkönyvtárról a kiválasztott célhelyre, törölj egy forrásfájlt, majd állítsd vissza egy üres alternatív útvonalra. Minden konfigurációs döntést ehhez a feltételhez mérünk, nem ahhoz, hogy a konténer állapota zöldnek látszik-e.
Portok, folyamatok és privát szolgáltatások
Egy hasznos Duplicati-diagram bemutatja a publikus útvonalat, a privát 8200-as portot, az állapothatárt és minden szükséges támogató elemet. Jelöld, mely nyilak továbbítanak hitelesítő adatokat, és melyek tartoznak a szokásos felhasználói forgalomhoz. A Duplicati hálózati szerződése csak olvasható forráscsatolásokból és elérhető céloldali mentéstárolóból áll. A privát végpontokat tartsd belső DNS-en, csak a szükséges kimenő hívásokat engedélyezd, és adj a Duplicatinak korlátozott hatókörű szolgáltatás-hitelesítő adatot.
A diagramot egy valódi művelettel igazold: készíts mentést egy tesztkönyvtárról a kiválasztott célhelyre, törölj egy forrásfájlt, majd állítsd vissza egy üres alternatív útvonalra. A várható terhelést a forrásfájlok száma, a tömörítés, a titkosítás, a célhely késleltetése és az ütemezett feladatok átfedése adja; ezt az útvonalat figyeld, ne kezeld az összes HTTP-kérést egyformán.
Egy egészségesnek tűnő Duplicati diagnosztizálása
A dashboardokat a forrásfájlok számára, a tömörítésre, a titkosításra, a célhely késleltetésére és az ütemezett feladatok átfedésére építsd. A munkaterhelés kontextusa nélküli CPU-grafikon nem magyarázza meg, miért lassú a Duplicati. Adj hozzá synthetic vagy ütemezett ellenőrzést, amely ártalmatlan tesztadatokkal megpróbál mentést készíteni egy tesztkönyvtárról a kiválasztott célhelyre, törölni egy forrásfájlt, majd visszaállítani azt egy üres alternatív útvonalra.
Frissítés előtt számolj ezzel az alkalmazásspecifikus kockázattal: a Duplicati konfigurációs adatbázisának és mentési formátumának változásait úgy kell tesztelni, hogy közben ne írd át az egyetlen távoli mentéskészletet. Állíts vissza egy friss mentést elszigetelt deploymentben, ott futtasd le a migrációkat, majd hasonlítsd össze a működést. Ha a konténer üres útvonalat lát, mert a hoston található forrásokat máshová csatoltad, vizsgáld meg az érintett határt — a publikus origint, a tárolót vagy a függőséget —, mielőtt más, nem kapcsolódó beállításokat módosítanál.
Minek kell sikerülnie, mielőtt valódi Duplicati-adatok érkeznek
A Duplicati kiadási nyilvántartásának tényeket kell tartalmaznia, nem azt, hogy „jónak tűnik”. Mentsd el a kiválasztott image digestjét, a konfiguráció ellenőrzőösszegét, a publikus hostnevet és az időbélyeggel ellátott eredményt ehhez: készíts mentést egy tesztkönyvtárról a kiválasztott célhelyre, törölj egy forrásfájlt, majd állítsd vissza egy üres alternatív útvonalra. Nem production környezetből származó mintadatokat használj, hogy az ellenőrzés minden deployment után lefuttatható legyen.
A két életciklus-eseményt külön igazold. Egy konténer lecserélése után a normál működésnek folytatódnia kell; a tiszta helyreállításnak pedig meg kell mutatnia, hogy egy friss Duplicati-példány importálni tudja a konfigurációt, és ellenőrzött hashekkel vissza tudja állítani a kiválasztott fájlokat. Az ellenőrzések futása közben mérd a forrásfájlok számát, a tömörítést, a titkosítást, a célhely késleltetését és az ütemezett feladatok átfedését, majd őrizd meg az eredményt az adott verzió elvárt tartományaként.
Tesztelj egy tiltott vagy érvénytelen állapotot is: ideiglenesen vond meg a tesztidentitás hozzáférését a csak olvasható forráscsatolásokhoz és az elérhető céloldali mentéstárolóhoz. A Duplicatinak diagnosztizálható módon kell hibáznia, és nem írhatja felül az egészséges állapotot. Állítsd vissza az érvényes állapotot, futtasd újra a mintatesztet, és csatold a releváns, titkos adatoktól megtisztított naplókat. Ezek az artefaktumok konkrét bizonyítékot adnak egy későbbi rollback-döntéshez.
A helyi parancs átalakítása megfigyelhető szolgáltatássá
A következő parancs láthatóvá teszi a konténer határát anélkül, hogy úgy tenne, mintha minden külső szolgáltatást is kiépítene.
docker run -d \
--name duplicati \
--restart unless-stopped \
-p 127.0.0.1:8200:8200 \
-v duplicati-data:/config \
-v /srv/data:/source:ro \
-e SETTINGS_ENCRYPTION_KEY=replace-with-a-long-random-value \
lscr.io/linuxserver/duplicati:latest
A bejövő forgalom engedélyezése előtt vizsgáld meg a feloldott környezetet, a csatolásokat és a listenert. Add hozzá a csak olvasható forráscsatolásokhoz és az elérhető céloldali mentéstárolóhoz áttekintett kapcsolati beállításokat; privát szolgáltatásokhoz használj privát neveket. A sikeres indítás akkor fejeződik be, amikor mentést tudsz készíteni egy tesztkönyvtárról a kiválasztott célhelyre, törölni tudsz egy forrásfájlt, majd vissza tudod állítani egy üres alternatív útvonalra — nem akkor, amikor a docker ps az Up állapotot írja ki.
Tedd mérhetővé a Duplicati helyreállítását
Már az első valódi rekord létrehozása előtt listázd az állapotot: a Duplicati konfigurációs adatbázisát, valamint a külön ellenőrzött mentéskészleteket. A bootstrap előtt csatold a /config útvonalat, írj bele ártalmatlan mintadatokat, majd cseréld le a konténert annak igazolására, hogy az útvonal valóban tartós. Erősítsd meg a csatolást ártalmatlan adatok írásával, a Duplicati lecserélésével és az adatok visszaolvasásával.
A snapshotok értékesek a gyors rollbackhez, de független mentésre is szükség van, ha a host vagy a volume eltűnik. Állítsd vissza az adatokat egy üres környezetbe a rögzített image-dzsel, és ellenőrizd, hogy egy friss Duplicati-példány importálni tudja a konfigurációt, valamint ellenőrzött hashekkel vissza tudja állítani a kiválasztott fájlokat. Használd a tartós volume-ok és snapshotok útmutatót a két helyreállítási mechanizmus elkülönítéséhez.
A TLS egyszerű; a generált URL-ek már nem
A Duplicati számára egyetlen HTTPS-hostnevet tegyél elérhetővé, a nyers 8200-as portot pedig tartsd privátan. A kezelőfelületet tartsd privátan, vagy védd erős hitelesítéssel HTTPS mögött. Így a böngészők és az API-kliensek nem tanulnak meg két egymással versengő címet.
Egy tiszta kliensről futtasd az ismert módon működő tranzakciót, és vizsgáld meg az első sikertelen kérést. Ha a DNS vagy a TLS hibás, használd az egyéni domainről szóló útmutatót. A „a konténer üres útvonalat lát, mert a hoston található forrásokat máshová csatoltad” problémát külön alkalmazásszintű diagnózisként kezeld, miután az útvonalat már igazoltad.
Zárd le a Duplicatit a bootstrap után
A bootstrap hitelesítő adatai ideiglenesek; a trust modellje tartós. A Duplicati esetében figyelj arra, hogy a mentési forrásokat ne csatold írható módban, és ne veszítsd el a titkosítási jelszó kifejezését. A forrásokat csak olvasható módban csatold, a kezelőfelületet tartsd privátan, a mentési jelszó kifejezését pedig a szerveren kívül tárold.
A SETTINGS_ENCRYPTION_KEY értékét egyszer generáld le, ne tedd Gitbe, és őrizd meg a helyreállítási manifesttel együtt, mert a módosítása érvénytelenítheti a titkosított vagy aláírt alkalmazásállapotot. Az image-et felesleges Linux-képességek nélkül futtasd, és csak a publikus alkalmazási útvonalat tedd elérhetővé. Az adminisztrátori tevékenységet tedd láthatóvá, de titkos értékeket ne rögzíts.
Használd a Dockupot a platformréteghez
A Duplicati esetében a Dockup létrehozhatja az útvonalat és a TLS-tanúsítványt, megőrizheti a csatolásokat, átadhatja a titkos értékeket, valamint privát hálózaton helyezheti el a csak olvasható forráscsatolásokat és az elérhető céloldali mentéstárolót, miközben a deploymentet akár Dockupra, akár csatolt szerverekre végzi.
A kiadási kapu továbbra is a konkrét Duplicati-tranzakció: készíts mentést egy tesztkönyvtárról a kiválasztott célhelyre, törölj egy forrásfájlt, majd állítsd vissza egy üres alternatív útvonalra. Ellenőrizd a visszaállítási feltételt is: egy friss Duplicati-példány importálni tudja a konfigurációt, és ellenőrzött hashekkel vissza tudja állítani a kiválasztott fájlokat. Ez a két ellenőrzés mutatja meg, hogy a deployment működik-e, és helyreállítható-e.
Gyakran ismételt kérdések
Mire van szüksége a Duplicatinak egy production deploymenthez?
A Duplicati konténerét a 8200-as porton keresztül, egyetlen HTTPS-originen tedd elérhetővé. A támogató hálózati követelmény a csak olvasható forráscsatolások és az elérhető céloldali mentéstároló. Ne tekintsd késznek a Duplicatit addig, amíg nem tudsz mentést készíteni egy tesztkönyvtárról a kiválasztott célhelyre, törölni egy forrásfájlt, majd visszaállítani egy üres alternatív útvonalra.
Mely Duplicati-adatok tartoznak a mentésbe?
Tedd tartóssá a /config útvonalat, és ugyanabba a helyreállítási manifestbe vedd fel a Duplicati konfigurációs adatbázisát, valamint a külön ellenőrzött mentéskészleteket. A tiszta Duplicati-visszaállítás csak akkor sikeres, ha egy friss Duplicati-példány importálni tudja a konfigurációt, és ellenőrzött hashekkel vissza tudja állítani a kiválasztott fájlokat.
Szüksége van a Duplicatinak HTTPS-re reverse proxy mögött?
A publikus Duplicati-originhez használj HTTPS-t, a 8200-as portot pedig tartsd a belső útvonalon. A Duplicati-beállítást megfelelően alkalmazd: a kezelőfelületet tartsd privátan, vagy védd erős hitelesítéssel HTTPS mögött. A Duplicati esetében a HTTPS védi a hitelesítő adatokat és a felhasználói tartalmakat az átvitel során, továbbá egységessé teszi az originfüggő kliensviselkedést.
Hogyan kell tesztelni egy Duplicati-frissítést?
Állítsd vissza a jelenlegi Duplicati-állapotot egy elszigetelt deploymentbe, alkalmazd a jelölt verziót, majd ismételd meg az elfogadási tranzakciót. Különösen figyelj arra, hogy a Duplicati konfigurációs adatbázisának és mentési formátumának változásait úgy kell tesztelni, hogy közben ne írd át az egyetlen távoli mentéskészletet. Tartsd meg az előző Duplicati-image-et addig, amíg nem érted pontosan annak adat-migrációs és rollback-határát.
