Резервные копии на ленту против объектного хранилища
Считаем резервные копии на ленту и объектное хранение для 50 ТБ на пять лет: оборудование, помещение, возврат данных и реальные риски.

Сравнение по одной цене гигабайта почти всегда дает неверный ответ. Для 50 ТБ на пять лет облачный глубокий архив стоит около 3 000 долларов только за хранение, новая ленточная система обходится примерно в 15 000 долларов, а локальное объектное хранилище тянет на 20 000-30 000 долларов. Но одно полное возвращение данных из облака через интернет способно добавить еще около 5 400 долларов, а лента не восстановит ничего, если никто не проверял каталог и привод.
Поэтому мой короткий вывод такой: глубокий объектный архив дешевле для редко читаемой копии с допустимым ожиданием в сутки или двое; лента дешевле, если привод и дисциплина уже есть; локальный объектный репозиторий оправдывает цену, когда восстановление должно начаться сразу. При жестком RTO спор «лента или объектное хранилище» обычно заканчивается гибридом.
Сначала зафиксируем одинаковые условия расчета
Считать нужно не 50 ТБ исходных данных, а 50 ТБ среднего занятого объема резервных копий. Если сегодня у вас 50 ТБ рабочих данных, ежедневные инкременты, месячные полные копии и пятилетнее хранение, репозиторий легко окажется намного больше. Дедупликация тоже не дает обещанного коэффициента заранее: зашифрованные виртуальные машины, видео, архивы и базы после сжатия почти не уменьшаются.
В модели ниже 50 ТБ остаются неизменными все 60 месяцев. Для прозрачной арифметики я использую 50 000 тарифицируемых GB, доллары США, цены без налогов, скидок и колебаний курса. Стоимость программы резервного копирования и труда администратора не включена, потому что эти статьи зависят от уже купленных лицензий и местной зарплаты. Их все равно надо добавить в свой расчет.
Если объем растет, считать 50 ТБ все пять лет нельзя. При росте на 20 процентов в год последовательность занятых объемов составит примерно 50, 60, 72, 86 и 104 ТБ. За пять годовых периодов это 372 ТБ-года вместо 250, то есть облачную строку надо умножить примерно на 1,49. Глубокий архив вырастет с 2 970 до 4 420 долларов, а S3 Standard с 69 000 примерно до 102 800 долларов. Лента растет ступенями: как только очередная полная копия перестает помещаться на трех картриджах, нужно добавить по картриджу в каждый комплект и проверить, укладывается ли запись в окно резервного копирования.
Еще одно допущение касается числа копий. В облачной строке оплачена одна логическая копия, хотя поставщик сам распределяет ее внутри заявленной архитектуры сервиса. В ленточной строке оплачены две независимые копии, потому что один картридж можно потерять или повредить. Это не строго одинаковая топология. Чтобы сравнить одинаковый риск, решите, нужна ли облачная реплика в другом регионе или второй поставщик, и удвойте соответствующую емкость вместе с запросами репликации. Не выдавайте внутреннюю избыточность одного сервиса за независимую резервную копию.
Для ленты модель хранит две полные копии на LTO-9. LTO Program указывает 18 ТБ нативной емкости картриджа и 400 МБ/с нативной скорости для поколения LTO-9. Я не считаю обещанные 45 ТБ со сжатием: резервные данные часто уже сжаты или зашифрованы. На одну копию нужны три картриджа, на две копии шесть; еще два оставим под ротацию и замену.
Для публичного объекта беру два крайних класса Amazon S3 в регионе US East как проверяемый ценовой ориентир, а не как рекомендацию поставщика. S3 Standard стоит 0,023 доллара за GB в месяц, S3 Glacier Deep Archive начинается с 0,00099 доллара. У другого облака будут другие тарифы, регионы и правила вывода, поэтому замените четыре ставки в формуле, не переписывая всю модель.
Для локального объекта считаю репозиторий с 50 ТБ полезного места, запасом по заполнению, отказоустойчивостью дисков, сервером, сетью и поддержкой. Один набор дисков с логотипом S3 на панели не становится резервной копией. Если отказ контроллера, учетной записи или помещения уничтожает и рабочие данные, и репозиторий, вы купили удобную вторую файловую систему.
Облако дешево до первого большого восстановления
Глубокий архив действительно выигрывает по чистой плате за емкость. Расчет для 50 000 GB выглядит так:
S3 Standard: 50 000 × 0,023 × 60 = 69 000 долларов за пять лет.
S3 Glacier Deep Archive: 50 000 × 0,00099 × 60 = 2 970 долларов за пять лет.
Лента с существующим приводом: восемь картриджей и оборот стоят около 1 300 долларов без внешнего хранения или 7 310 долларов с принятой ниже ценой ротации.
Лента с новым приводом: носители, привод, подключение и ротация стоят около 14 810 долларов.
Локальный объект: сервер, диски, сеть, питание и поддержка дают ориентир 20 000-30 000 долларов.
Две ленточные строки используют явные бюджетные допущения: 120 долларов за картридж, 150 долларов за чистящие картриджи, 200 долларов за футляры и штрихкоды, 7 500 долларов за привод и подключение, 100 долларов в месяц за вывоз и хранение второй копии. Получается 7 310 долларов при существующем приводе и 14 810 долларов при покупке нового. Если вторая площадка своя, вычтите 6 000 долларов. Если нужен автозагрузчик, контракт поддержки или второй привод, добавьте их коммерческие предложения целиком.
Локальный объект нельзя честно оценить одной публичной ставкой. Для рабочего бюджета я закладываю 15 000-20 000 долларов на сервер, диски и 10-гигабитную сеть, затем 5 000-10 000 долларов на электричество, охлаждение, замену дисков и поддержку за пять лет. Запросите полезную емкость после кодирования или зеркалирования, а не сумму номиналов на коробках. Попросите поставщика показать цену расширения при заполнении 70-80 процентов.
У Deep Archive счет меняется при чтении. Стандартное извлечение стоит в нашем примере 0,02 доллара за GB, значит 50 ТБ добавят 1 000 долларов. Временная трехдневная копия в S3 Standard добавит примерно 115 долларов. Вывод 50 ТБ через интернет по ступенчатому тарифу US East даст около 4 300 долларов после небольшого бесплатного объема. Итого одно полное восстановление стоит примерно 5 400 долларов сверх хранения, без запросов и вычислений.
При массовом извлечении плата за чтение ниже, около 0,0025 доллара за GB в опубликованном примере AWS, но ожидание растет до 48 часов. Три полных вывода за пять лет превращают дешевый архив примерно в 16 500 долларов расходов на восстановление плюс 2 970 долларов хранения. Если данные остаются в сервисе того же региона, интернет-вывода может не быть; зато появятся целевое хранилище и вычислительные ресурсы. Считайте маршрут байтов, а не название класса.
Количество объектов тоже влияет на счет. Deep Archive начисляет плату за переходы, запросы восстановления и 40 КБ служебных данных на объект, из которых 8 КБ оплачиваются по ставке Standard. Миллионы крошечных файлов лучше упаковать в управляемые контейнеры с индексом и контрольными суммами. Один гигантский архив тоже плох: ради одного документа придется возвращать весь контейнер.
Валютный риск для Казахстана надо вынести отдельной строкой. Облачный счет обычно привязан к доллару, а зарплата, электричество и часть логистики оплачиваются в тенге. Я проверяю модель минимум при двух курсах и не пытаюсь угадать один «правильный» на пять лет. Для импортного привода валютный риск возникает в день покупки и при замене, для облака он повторяется каждый месяц. Это различие влияет на бюджетный процесс даже при одинаковой приведенной стоимости.
Лента выигрывает только вместе с рабочим процессом
Лента дает дешевую физически отключенную копию, но ручная операция легко съедает экономию. Картридж должен покинуть библиотеку, попасть в подписанный футляр, пройти регистрацию и уехать в другое помещение. Если он месяц лежит рядом с сервером «до следующей поездки», воздушного зазора в этот месяц нет.
Пять лет для LTO не проблема как срок хранения носителя при нормальных условиях. Проблема в другом: сможете ли вы через пять лет найти совместимый привод, каталог, ключ шифрования и инструкцию восстановления. Страница LTO-9 подтверждает чтение и запись LTO-8 приводом LTO-9, но правила совместимости меняются между поколениями. План миграции должен появиться до снятия старого привода с поддержки, а не после первой ошибки чтения.
Я использую для каждой партии четыре проверки:
- Программа завершила задание без пропущенных объектов, а не только вернула зеленый статус.
- Каталог экспортирован отдельно и доступен без исходного сервера резервного копирования.
- Контрольные суммы нескольких крупных и мелких объектов совпадают после чтения с ленты.
- Ключ шифрования хранится отдельно от картриджа, но дежурная команда умеет его получить.
- Штрихкод в журнале совпадает с физическим картриджем и его местом хранения.
Аппаратное шифрование LTO полезно, особенно при перевозке. Оно же создает безвозвратную аварию, если потерять ключ. Пароль в том же каталоге, который зашифровал вымогатель, не спасает. Нужна отдельная процедура восстановления ключей с разделением доступа и проверкой хотя бы раз в год.
Автозагрузчик уменьшает ручной труд внутри библиотеки, но не вывозит картридж со второй площадки. Отдельный оператор или договор с хранилищем остается частью системы. Для 50 ТБ автономный привод выглядит дешево, пока восстановления редки; при ежедневной ротации и сотнях наборов библиотека быстро становится разумной покупкой.
Локальный объект платит за немедленный доступ
Локальное объектное хранилище стоит дороже глубокого облачного архива и ленты, зато не требует загрузки картриджа или многочасового размораживания. Программа видит объекты постоянно, может проверять контрольные суммы по расписанию и возвращать нужную виртуальную машину сразу. Именно эта оперативность, а не протокол S3, составляет основную ценность.
Отказоустойчивость и резервная копия решают разные задачи. Кодирование с избыточностью переживает потерю диска или узла. Оно не спасает от администратора с правом удаления, ошибки политики жизненного цикла, повреждения всех версий приложением или пожара в одной серверной. Поэтому в бюджете нужен либо второй объектный контур в другой зоне, либо лента, либо облачная неизменяемая копия.
У локальной системы есть скрытая граница роста. Диски нельзя заполнять до 100 процентов: восстановление после отказа и перераспределение данных требуют свободного места и сетевой полосы. Если поставщик обещает 50 ТБ полезной емкости на 50 ТБ установленных дисков, запросите схему защиты. Для 50 ТБ данных разумный заказ часто содержит заметно больше сырой емкости, но точный коэффициент зависит от зеркал, схемы кодирования, размера объектов и запаса.
Питание тоже нельзя записывать одной строкой «есть в ЦОДе». Сервер и дисковые полки работают круглосуточно, а тепло нужно отвести. Например, средняя IT-нагрузка 350 Вт за пять лет потребляет 15 330 кВт·ч. Если учесть коэффициент 1,7 на охлаждение и потери, счетчик увидит около 26 100 кВт·ч. Умножьте это на свой тариф, затем добавьте две линии питания, место в стойке, коммутаторы и запасные диски.
Объектный репозиторий удобнее масштабировать небольшими порциями, но каждый новый узел должен соответствовать матрице совместимости. Смешивание дисков, прошивок и сетевых карт без проверки превращает расширение в длинное окно риска. Для пяти лет запросите цену не только первой поставки, но и расширения, поддержки последнего года и вывоза данных при смене платформы.
Скорость восстановления определяет вся цепочка
Паспортная скорость LTO-9 дает теоретический минимум около 34,7 часа на чтение 50 ТБ одним приводом: 50 000 000 МБ делим на 400 МБ/с. На практике закладывайте 40-70 часов из-за перемоток, смены картриджей, мелких файлов, проверки и скорости целевого массива. Если источник подает данные медленнее минимальной устойчивой скорости привода, лента начинает останавливаться и перематываться, что снижает производительность и изнашивает носитель.
Два привода могут почти вдвое сократить время, если копии распределены по картриджам и программа умеет читать параллельно. Покупать второй привод ради редкой аварии не всегда выгодно. Иногда дешевле держать договор на совместимое оборудование в другой площадке, но этот договор нужно проверить реальным тестом, а не телефонным обещанием.
Локальный объект на выделенной 10-гигабитной сети имеет теоретический минимум 11,1 часа для 50 ТБ. При устойчивых 700-900 МБ/с получится около 15-20 часов. На сети 1 Гбит/с теоретический предел уже 111 часов, то есть почти пять суток. Производительность дисков не имеет значения, если восстановление проходит через один перегруженный порт.
Глубокий архив добавляет две очереди. Сначала AWS готовит временную копию: документация называет до 12 часов для стандартного извлечения Deep Archive и до 48 часов для массового. Затем данные идут по вашему каналу. При 1 Гбит/с передача 50 ТБ потребует те же 111 часов в идеальных условиях; вместе с подготовкой RTO легко выходит за пять суток.
Полное восстановление редко должно идти одним потоком по алфавиту. Составьте порядок запуска: служба каталогов и DNS, система резервного копирования, базы, критичные приложения, затем файловые массивы. Если первые 2 ТБ возвращают бизнес за четыре часа, общий срок чтения 50 ТБ уже не описывает полезный RTO. Хранилище должно поддерживать этот порядок на практике.
Отдельно измерьте RPO. Быстрый репозиторий не помогает, если последняя пригодная точка создана сутки назад, а бизнес допускает потерю только пятнадцати минут. Лента обычно принимает крупные периодические партии, объект удобнее для частых инкрементов. Сравнивайте не только время чтения одинаковых 50 ТБ, но и то, какая точка реально окажется доступна после повреждения продуктивной системы. Иногда требование к RPO сразу оставляет ленте роль второй или архивной копии, хотя ее RTO приемлем.
Тест с одним файлом доказывает только чтение одного файла. Раз в квартал восстановите законченную службу в изолированную сеть, измерьте время подготовки архива, фактический поток, ошибки и ручные паузы. CISA в руководстве StopRansomware прямо советует держать критичные копии офлайн, шифровать их и регулярно проверять доступность и целостность в сценарии аварийного восстановления. Я бы добавил измеренный запуск приложения, потому что совпавшая контрольная сумма еще не гарантирует рабочую систему.
Ленте нужна кладовая, объекту нужен ЦОД
Для восьми картриджей не требуется отдельный зал, но обычный ящик рядом со стойкой не подходит. IBM рекомендует хранить LTO при 16-25 °C и относительной влажности 20-50 процентов без конденсации. После резкой смены температуры производитель советует акклиматизировать картридж до 24 часов, чтобы не получить конденсат внутри привода.
Помещение для ленты должно защищать от пыли, воды, огня, прямого солнца, сильных магнитных полей и свободного доступа. Нужны журнал выдачи, закрытые футляры, маркировка и отдельная пожарная зона. Вторая копия в соседнем шкафу переживет отказ диска, но не пожар, затопление или изъятие оборудования.
Привод ставят в чистой серверной с подходящим SAS или Fibre Channel подключением. Для автономной модели нужны место оператора и безопасная площадка для картриджа во время смены. Чистящий картридж и журнал предупреждений привода входят в эксплуатацию. Не чистите привод по календарю вопреки его индикатору: лишняя чистка тоже изнашивает механизм.
Локальный объект требует стойку, охлаждение, резервное питание, сетевые порты, мониторинг температуры и физический контроль доступа круглосуточно. Публичное облако убирает это из вашей комнаты, но не отменяет канал связи, учетные записи, журналирование, управление ключами и требования к месту хранения данных. Для организаций Казахстана регион размещения и правила передачи данных надо согласовать до загрузки первой копии.
У ленты есть еще логистический RTO. Если сейф находится в другом городе, кто получит картриджи ночью, сколько займет допуск и на чем их привезут? Прибавьте это время к 35 часам чтения. У облака логистика заменяется зависимостью от оператора связи и доступа к консоли. Оба варианта требуют аварийных контактов на бумаге.
Неизменяемость не равна воздушному зазору
Объект с WORM-блокировкой нельзя считать физически отключенным. AWS Object Lock защищает версию объекта от перезаписи и удаления на заданный срок; в режиме compliance это не может сделать даже корневой пользователь учетной записи. В режиме governance пользователь со специальным правом может обойти удержание. Документация AWS также напоминает, что блокировка работает с версиями, а простой DELETE может поставить маркер удаления поверх защищенной версии.
Это сильная защита от массового удаления, если права, срок удержания и журналирование настроены правильно. Но облачный администратор, ключ шифрования и платежная учетная запись остаются частью той же операционной среды. Ошибка политики может запереть мусор на годы или оставить нужные версии без удержания. Настройку следует проверять попыткой удаления из роли, которую реально захватывает атакующий.
Извлеченный картридж создает настоящий физический разрыв. Удаленная команда не может стереть его через API. Зато человек может потерять, уронить, неправильно подписать или оставить картридж в приводе. Воздушный зазор переносит часть киберриска в физический процесс, а не устраняет риск.
Лучше разделять четыре свойства: недоступность для записи, неизменяемость на срок, географическая независимость и проверенная восстанавливаемость. Лента вне привода дает первые и третье свойства, WORM-объект хорошо дает второе, а четвертое появляется только после теста. Одна технология редко закрывает все четыре.
Секреты тоже нужно разделять. Ключи ленты, облачные ключи шифрования, административные токены и каталог не должны зависеть от одного домена идентификации. Иначе компрометация каталога лишит команду и копии, и способа их прочитать. Храните аварийную процедуру и минимальный набор секретов в контролируемом автономном контуре.
Риски оплачивают не в день покупки
Самый дорогой риск ленты состоит в тихом отказе процесса. Задания продолжают писать на один и тот же набор, картриджи не уезжают, журнал расходится с полкой, а тест откладывают. Через год компания имеет дорогую декорацию воздушного зазора. Назначьте владельца ротации и заместителя, иначе отпуск одного человека меняет вашу модель защиты.
У объекта главный риск связан с общей плоскостью управления. Программа резервного копирования часто имеет право создавать и удалять объекты, а ее учетные данные доступны с сервера. Вымогатель, получивший эти права, атакует репозиторий через штатный API. Отдельная учетная запись, минимальные права, запрет обхода retention и многофакторный аварийный доступ важнее красивой цифры долговечности на странице поставщика.
Вторая группа рисков финансовая. Облако меняет тарифы по регионам и выставляет отдельные строки за запросы, возврат и вывод. Локальная система требует дисков, поддержки и расширения раньше, чем планировалось. Лента требует привод совместимого поколения и перевозку. В бюджете держите резерв на одно полное восстановление и одну миграцию, иначе TCO описывает только спокойные годы.
Третья группа связана с целостностью. Шифрование защищает конфиденциальность, но не доказывает, что приложение согласованно записало базу. Проверка объекта по хэшу не заменяет журнал транзакций и тест запуска. Создавайте резервную копию средствами, которые понимают состояние приложения, и сохраняйте отчет о восстановлении вместе с каталогом.
Наконец, есть риск зависимости от одного формата. LTFS облегчает чтение файлов с ленты, но резервные наборы могут храниться в собственном формате программы. Объектный API переносим на уровне команд, но метаданные, блокировки и политики разных систем не совпадают. До покупки попросите показать экспорт каталога и восстановление без исходного управляющего сервера.
Выбор начинается с RTO, а не с цены картриджа
Для архива, который читают реже раза в год и могут ждать 24-48 часов, глубокий облачный класс дает минимальную цену входа. Он особенно удобен, если у команды нет привода, помещения и ротации. В смету сразу внесите один стандартный полный возврат, исходящий трафик и число объектов. Если после этого сумма остается приемлемой, дешевизна реальна.
Для регулярной офлайн-копии при уже работающей ленточной среде лента обычно дешевле. Она подходит, когда организация готова владеть физическим процессом, хранить ключи отдельно и мигрировать поколения. При покупке всей инфраструктуры ради 50 ТБ преимущество уменьшается; один автономный привод еще можно оправдать, библиотека без частой ротации будет простаивать.
Для RTO меньше суток выбирайте локальный объектный слой или быстрый дисковый репозиторий. Держите там последние точки восстановления, а долгую историю переносите на ленту или в глубокий облачный архив. Такой гибрид не пытается заставить дешевый архив работать как быстрый диск.
Перед заказом впишите в одну таблицу шесть своих значений: полезный объем с ростом, срок хранения, число полных возвратов, требуемый срок запуска первых служб, реальную полосу связи и цену второй площадки. Затем запросите у поставщиков пять строк без объединения: оборудование, поддержка, носители или емкость, операции чтения, вывод данных. Если строку нельзя назвать заранее, закрепите формулу или предел в договоре.
GSE.kz как системный интегратор и поставщик серверной и дата-центровой инфраструктуры может собрать такой расчет без привязки к одному производителю и учесть локальную поддержку по Казахстану. Но решение все равно должен подписать владелец восстановления, который знает допустимый простой и готов провести полный тест.
Я бы не утверждал выбор после демонстрации записи. Попросите финалистов восстановить одинаковый набор, ограничьте им ту же сеть, отключите исходный сервер управления и засеките время до запуска приложения. После такого теста спор о цене 50 ТБ становится коротким: вы платите за тот вариант, который укладывается в ваш срок и переживает отказ основной среды.
FAQ
Сколько лент LTO-9 нужно для резервной копии 50 ТБ?
Без сжатия одна полная копия 50 ТБ занимает три картриджа LTO-9 по 18 ТБ. Для двух независимых копий нужны минимум шесть, а рабочая ротация и запас обычно увеличивают число до восьми или больше.
Что дешевле для 50 ТБ, LTO или S3 Glacier Deep Archive?
Если покупать только хранение и почти не читать данные, S3 Glacier Deep Archive в приведенной модели дешевле: около 2 970 долларов за пять лет. Новый ленточный привод с носителями и внешней ротацией стоит около 14 800 долларов, но несколько полных облачных восстановлений быстро сокращают разницу.
Сколько времени занимает восстановление 50 ТБ с LTO-9?
Теоретический минимум одного привода при 400 МБ/с составляет около 35 часов. Реальный план должен отводить 40-70 часов на смену картриджей, поиск, мелкие файлы, проверку и ограничения целевого массива.
Можно ли считать Object Lock заменой офлайн-ленте?
Нет. Object Lock запрещает изменить или удалить защищенную версию, но хранилище остается подключенным к учетной записи и зависит от ее настроек и ключей. Извлеченная лента дает физический разрыв, хотя добавляет риск потери и ошибки оператора.
Нужна ли специальная комната для хранения LTO?
Отдельный зал не нужен, но требуется контролируемое сухое место с ограниченным доступом и защитой от огня, воды, пыли и магнитных полей. IBM рекомендует для хранения LTO 16-25 °C и относительную влажность 20-50 процентов без конденсации.
Почему облачное восстановление стоит дороже хранения?
Архивный класс отдельно берет плату за чтение, временную горячую копию, запросы и иногда за вывод через интернет. Для полного возврата 50 ТБ исходящий трафик может оказаться самой крупной строкой счета.
Подходит ли локальное объектное хранилище как единственная резервная копия?
Только если оно независимо от основной среды по управлению, месту и полномочиям, что редко получается в одном ЦОДе. Практичнее держать на нем быстрые точки восстановления, а еще одну неизменяемую или офлайн-копию вынести в другую зону.
Как часто нужно проверять восстановление резервных копий?
Проверяйте отдельные файлы после каждой партии, а законченную службу в изолированной сети хотя бы раз в квартал. Частоту полного теста привяжите к RTO, изменениям приложений и требованиям аудита, но ежегодной проверки для критичной системы обычно мало.
Стоит ли рассчитывать емкость LTO с коэффициентом сжатия 2,5 к 1?
Для бюджета лучше считать нативную емкость. Производитель указывает 2,5 к 1 как возможное сжатие, но видео, архивы и зашифрованные резервные наборы могут почти не сжиматься.
Когда гибрид ленты и объекта выгоднее одного хранилища?
Гибрид оправдан, когда последние копии нужно вернуть за часы, а долгую историю можно ждать дольше. Локальный объект обслуживает быстрый возврат, а лента или глубокий облачный архив снижают цену длительного хранения и отделяют копию от основной среды.