El problema: la copia de seguridad que siempre se deja para después
Respaldar un VPS es la tarea que todo el mundo aplaza, porque no aporta nada hasta el día en que lo salva todo. Las instantáneas que ofrecen los proveedores de alojamiento son cómodas, pero copian la máquina entera en casa del mismo proveedor, en el mismo sitio: protegen de un error humano, no de la pérdida de la cuenta ni de un incidente en la infraestructura. Y una instantánea no permite recuperar un solo archivo sobrescrito esta mañana.
La respuesta de referencia en código abierto se llama restic: cifrado de extremo a extremo, deduplicación, copias incrementales y compatibilidad con prácticamente todos los almacenamientos de objetos. Su único defecto es ergonómico: es una herramienta de línea de comandos. En la práctica, adoptarla significa escribir sus propios scripts, sus entradas cron, su política de retención, su purga periódica, su supervisión. Muchos se quedan en el primer script, y nadie se da cuenta cuando deja de ejecutarse.
Lo que Backrest aporta por encima de restic
- Una interfaz web para crear los repositorios, lanzar las copias y recorrer las instantáneas como un árbol de archivos.
- La programación estilo cron por plan, con políticas de retención (conservar N diarias, semanales, mensuales) definidas en el navegador.
- El mantenimiento automático del repositorio:
pruneprogramado para recuperar espacio,checkpara detectar una corrupción antes de necesitarlo. - La restauración granular — un archivo, una carpeta — sin restauración completa ni interrupción del servicio.
- Hooks al inicio, en caso de éxito y en caso de fallo: notificación hacia ntfy, Discord, Slack o cualquier webhook, o ejecución de un comando.
- Varios repositorios y varios planes en paralelo, desde una sola instancia.
- Un único binario Go, menos de 100 MB de RAM, ninguna base de datos — restic va integrado en la imagen.
Arquitectura: un contenedor, y sus datos siguen siendo suyos
Backrest es un único binario Go que integra restic. Se ejecuta en un solo contenedor, sin base de datos ni caché externa: su configuración vive en un archivo JSON y su estado en un directorio de datos. Es lo contrario de las pilas de copia de seguridad empresariales, y es lo que lo hace apto para un VPS modesto.
Lo importante es el sentido del cifrado. restic cifra cada instantánea localmente, en su servidor, antes de transmitir el menor byte: el destino solo recibe bloques opacos. La contraseña del repositorio es la clave, y solo usted la tiene — lo que significa que el almacenamiento puede ser un proveedor barato y no auditado sin que ello plantee un problema de confidencialidad, pero también que perder esa contraseña deja las copias definitivamente ilegibles. Es el compromiso explícito de todo cifrado del lado del cliente.
En la receta de ServOrbit, los directorios /home, /root y /etc del anfitrión se montan en solo lectura bajo /host dentro del contenedor. Backrest puede así respaldar los datos y la configuración del servidor sin poder modificarlos nunca.
Desplegar Backrest y proteger un VPS en 6 pasos
Desplegar Backrest desde el marketplace ServOrbit
Abra su panel de ServOrbit → Marketplace → Backrest → Instalar. Se descarga la imagen, los directorios a proteger se montan en solo lectura y el servicio arranca en el puerto 9898. No hace falta ningún nombre de dominio: la interfaz responde en la IP del VPS. Instálelo en el servidor que quiere proteger, ya que respalda el sistema de archivos de esa máquina.
Crear su cuenta de administrador
Abra
http://ip-de-su-vps:9898. En el primer arranque, Backrest le pide crear un nombre de usuario y una contraseña — no existe ninguna credencial predeterminada. Hágalo inmediatamente después de la instalación, antes de abrir el puerto más allá de su propia dirección.Añadir un repositorio de copias
Elija «Add Repo», seleccione un destino y pegue sus credenciales — para Backblaze B2, un nombre de bucket y una clave de aplicación. Elija una contraseña de repositorio sólida y guárdela en su gestor de contraseñas: es la clave de cifrado, y no se puede recuperar en ningún otro sitio.
Crear un plan y programarlo
«Add Plan», seleccione las rutas a proteger (
/host/home,/host/etc), defina una programación cron y una retención — por ejemplo 7 diarias, 4 semanales, 6 mensuales. Ejecútelo una vez a mano para comprobar que termina correctamente antes de dejar que la programación tome el relevo.Conectar la alerta de fallo y luego probar una restauración
Añada un hook de fallo que apunte a un webhook — un topic de ntfy autoalojado sirve perfectamente. Después haga el ejercicio que casi nadie hace: restaure un archivo desde una instantánea. Una copia de seguridad cuya restauración nunca se ha probado no es una copia de seguridad, es una hipótesis.
Conectarse por primera vez
Al abrir la URL por primera vez, Backrest muestra su pantalla de configuración inicial: usted elige un identificador de instancia (definitivo) y luego crea su propio nombre de usuario y su contraseña. Abra esa dirección de inmediato.
Consejo: la regla 3-2-1 empieza por salir del servidor
El error más frecuente es enviar las copias a un disco del mismo servidor, o a un volumen del mismo proveedor. Eso protege de un borrado accidental, no de la pérdida de la máquina ni de un incidente con la cuenta. Apunte como mínimo a un destino fuera del proveedor del VPS: Backblaze B2 o Wasabi cuestan unos pocos euros al mes por varias decenas de gigabytes y, gracias a la deduplicación de restic, meses de retención diaria ocupan mucho menos de lo que se imagina.