Zum Inhalt springen

Fehlerbehebung beim Endpoint-Backup

Beginnen Sie mit dem Endpoint in Restow. Seine Übersicht zeigt, warum er Aufmerksamkeit braucht (zum Beispiel Meldet sich nicht, Sicherung überfällig, Letzte Sicherung fehlgeschlagen, Wiederherstellungstest fehlgeschlagen, Repository beschädigt, Noch nie verbunden). Öffnen Sie unter Läufe einen Lauf, um sein Ergebnis, seine Fehler und das Ende seines Protokolls zu lesen. Jeder fehlgeschlagene Lauf trägt eine Erklärung mit Schritten, siehe Fehlererklärungen.

Auf dem Rechner zeigt restow-agent status den lokalen Zustand und braucht keine Root-Rechte.

Die Meldungen der Installationsskripte und des Agents sind englisch und hier im Wortlaut genannt.

Symptom Ursache und Abhilfe
„this installer must run as root“ Führen Sie den Befehl mit sudo aus, wie in Restow gezeigt.
„this Linux system does not run systemd“ Der Installer und die service-Befehle unterstützen nur systemd. Sie können restow-agent run weiterhin unter einem anderen Supervisor betreiben.
„curl is required“ oder „unsupported CPU architecture“ Installieren Sie curl. Unterstützt sind x86_64 und aarch64 unter Linux sowie Intel und Apple Silicon unter macOS.
„the instance URL must start with https://“ Setzen Sie in den Restow-Einstellungen eine öffentliche URL mit https:// und erstellen Sie einen neuen Befehl. Die Skripte weisen reines http:// ab.
„cannot download … SHA256SUMS“ Der Rechner erreicht Ihre Instanz nicht per HTTPS, oder die Instanz stellt diese Agent-Version nicht bereit. Prüfen Sie DNS, Firewall und Proxy, siehe unten.
„checksum mismatch … Nothing was installed.“ Ein Download war beschädigt oder abgeschnitten, oder etwas auf dem Weg hat ihn verändert. Führen Sie den Befehl erneut aus. Passiert es immer wieder, prüfen Sie, was zwischen Rechner und Instanz sitzt. Es wurde nichts installiert, Sie können also gefahrlos erneut versuchen.
„this machine is not enrolled and RESTOW_TOKEN is not set“ Die erste Installation braucht das Token. Kopieren Sie den ganzen Befehl aus Restow.
„The agent is installed but not enrolled“ oder ein Fehler zu abgelaufenem oder bereits verwendetem Token Das Token ist 24 Stunden gültig und funktioniert einmal. Erstellen Sie in Restow einen neuen Installationsbefehl und führen Sie ihn erneut aus.
Der Endpoint bleibt auf „Noch nie verbunden“ Der Befehl ist nicht gelaufen, oder der Rechner erreicht die Adresse darin nicht. Ist keine öffentliche URL gesetzt, stammt die Adresse aus Ihrem Browser und ist vom Rechner aus vielleicht nicht erreichbar. Setzen Sie die öffentliche URL in den Einstellungen.
Symptom Ursache und Abhilfe
Der Agent meldet ein nicht vertrauenswürdiges Zertifikat Der Agent nutzt den Zertifikatsspeicher des Betriebssystems. Nehmen Sie Ihre private CA dort auf, oder verweisen Sie unter Linux in der Umgebung des Dienstes mit SSL_CERT_FILE auf eine PEM-Datei. Siehe Proxy und private CA.
DNS- oder Firewall-Fehler Der Rechner muss Ihre Instanz auflösen und per HTTPS erreichen. Nötig sind nur ausgehende Verbindungen.
Der Rechner sitzt hinter einem Proxy Setzen Sie HTTPS_PROXY und NO_PROXY in der Umgebung des Dienstes, zum Beispiel mit systemctl edit restow-agent.
Zertifikatsfehler auf einem Rechner mit falschem Datum Die Uhr muss stimmen. Korrigieren Sie die Zeit und starten Sie den Dienst neu.
„Gesperrt“ in Restow, oder der Agent meldet einen gesperrten Endpoint Ein gesperrter Endpoint wird abgewiesen und nimmt keine Backups oder Aufgaben an. Um den Rechner wieder zu sichern, erstellen Sie einen neuen Installationsbefehl und melden den Rechner erneut an, siehe Deinstallation.
Ein Server ist als „Meldet sich nicht“ markiert Kein Kontakt seit länger als der Alarmgrenze (standardmäßig 2 Stunden). Der Rechner ist vielleicht aus oder offline, oder sein Agent wurde beendet. Prüfen Sie restow-agent service status auf dem Rechner, unter Linux auch systemctl status restow-agent.
Symptom Ursache und Abhilfe
Ein Lauf ist unter macOS Teilweise Der Vollzugriff auf die Festplatte fehlt. Fügen Sie /usr/local/bin/restow-agent und bei Bedarf /usr/local/lib/restow-agent/restic hinzu. Siehe Installation.
Ein Lauf ist anderswo Teilweise Einige Dateien ließen sich nicht lesen, zum Beispiel weil sie geöffnet, gesperrt oder nicht lesbar waren, oder der Befehl nach dem Backup ist fehlgeschlagen. Der Lauf listet die Dateien und den Fehler.
„Keiner der eingestellten Ordner existiert auf dem Rechner“ (no_paths) Prüfen Sie die Ordner unter Einstellungen. Ordner, die nicht existieren, werden übersprungen, aber wenn keiner existiert, schlägt der Lauf fehl.
„Der Befehl vor der Sicherung ist fehlgeschlagen, daher lief die Sicherung nicht“ (pre_hook_failed) Ein fehlschlagender Befehl vor dem Backup stoppt das Backup mit Absicht. Lesen Sie die Hook-Ausgabe im Lauf-Protokoll und testen Sie den Befehl auf dem Rechner als root.
„Der Befehl nach der Sicherung ist fehlgeschlagen“ (post_hook_failed) Das Backup ist gespeichert, aber der Lauf zählt als teilweise. Lesen Sie die Hook-Ausgabe im Lauf-Protokoll.
„Der Lauf hat zu lange gedauert und wurde abgebrochen“ (timeout) Ein Backup ist auf 72 Stunden begrenzt. Ein Befehl vor dem Backup auf 60 Minuten und einer danach auf 30. Eine sehr niedrige Upload-Begrenzung kann dazu führen, dass ein großes erstes Backup das überschreitet.
„Unterbrochen, setzt sich automatisch fort“ (interrupted) Der Agent wurde während des Laufs neu gestartet. Er setzt sich von selbst fort und löst keinen Alarm aus. Nichts zu tun.
restic_exit_<N> Der Exit-Code von restic entscheidet über die Erklärung: 10 heißt, das Repository fehlt, 11, dass es gesperrt ist, 12, dass das Repository-Passwort falsch ist, 3, dass einige Dateien nicht lesbar waren. Andere Codes werden am Fehlertext gedeutet, zum Beispiel Netzwerk oder abgelehnt.
Das Repository ist gesperrt Ein Backup oder eine Wartung nutzt es gerade. Warten Sie und versuchen Sie es erneut. Der tägliche Aufbewahrungslauf des Servers entfernt verwaiste Sperren.
Ein Laptop sichert nicht Prüfen Sie „Nur am Netzstrom sichern“, dass der Laptop wach und online ist und dass das letzte Backup älter ist als der Abstand (bei einem Client standardmäßig 4 Stunden). Ein mit Jetzt sichern gestartetes Backup wird nicht durch den Akkubetrieb zurückgehalten.
Jetzt sichern bewirkt nichts Der Rechner holt die Anfrage bei seinem nächsten Kontakt ab, meist innerhalb weniger Minuten. Eine Anfrage, die nicht innerhalb von 7 Tagen abgeholt wird, läuft ab und wird als fehlgeschlagen markiert.
Die Platte ist voll Der restic-Cache in /var/lib/restow-agent/cache kann bei großen Repositorys auf einige GB wachsen und darf gelöscht werden. Temporäre Restore-Kopien liegen unterhalb von /var/lib/restow-agent. Prüfen Sie auch, wohin Ihre Hooks Dumps schreiben.
Symptom Ursache und Abhilfe
Ein Restore schlägt mit target_not_empty fehl Der Zielordner existiert und ist nicht leer. Es wurde nichts angerührt. Lassen Sie das Ziel leer, um einen neuen Ordner mit Datum und Uhrzeit zu erhalten, oder wählen Sie einen Ordner, der nicht existiert.
Ein Restore startet nicht Der Rechner ist aus oder offline. Die Anfrage wartet und startet, sobald er sich meldet.
Die Oberfläche sagt, das Repository sei beschäftigt Der Server liest gerade andere Backups, oder ein Backup oder eine Wartung hält das Repository. Versuchen Sie es gleich noch einmal.
Das Repository ließ sich im Speicherziel nicht öffnen Prüfen Sie, ob das Speicherziel erreichbar ist.
Ein Restore-Test ist rot mit „Eine Datei weicht von der beim Backup festgehaltenen Prüfsumme ab“ (hash_mismatch) Öffnen Sie den Bericht unter Berichte, um die Abweichungen zu sehen. Führen Sie ein neues Backup und einen neuen Restore-Test aus. Meldet auch die Repository-Prüfung einen Schaden, prüfen Sie das Speicherziel.
„Eine Datei wurde im Snapshot nicht gefunden“ (missing), „Der Eintrag ist keine reguläre Datei“ (not_regular) oder „Eine Datei ließ sich nicht lesen“ (read_error) Der Bericht nennt die Datei. Der Hash in der Stichprobe wird nur von Dateien gebildet, die seit dem Snapshot nachweislich unverändert waren, eine Feststellung weist also auf das Backup hin, nicht auf eine spätere Änderung.
Ein großer ZIP-Download bricht ab Ein Proxy vor Restow kappt vielleicht Leerlauf-Verbindungen. Laden Sie weniger Elemente herunter oder erhöhen Sie das Leerlauf-Timeout des Proxys.
  • Agent-Log: /var/log/restow-agent/agent.log, bei 5 MB rotiert, 3 Dateien bleiben erhalten.
  • Linux: dieselben Zeilen stehen im Journal: journalctl -u restow-agent.
  • macOS: /var/log/restow-agent/launchd.log enthält Absturzspuren.
  • In Restow: Öffnen Sie einen Lauf und dann Ende des Protokolls. Es zeigt die letzten Zeilen des Lauf-Protokolls mit maskierten Geheimnissen und die Fehler.
  • Ausführliches Logging: Hängen Sie --debug an einen Befehl, oder setzen Sie RESTOW_DEBUG=1. Um ein Backup mit Details im Vordergrund zu versuchen, führen Sie sudo restow-agent backup-now --debug aus.
  • Dienst: sudo restow-agent service status und sudo restow-agent service restart.

Ein Agent, der als root läuft, jede Datei auf dem Rechner liest, Daten per HTTPS sendet, einen Dienst installiert, seine eigene Binärdatei ersetzt und Shell-Befehle als Hooks ausführt, zeigt eine Kombination von Verhalten, auf die Sicherheitssoftware achtet. Antivirus- und EDR-Produkte können ihn deshalb melden, in Quarantäne legen oder blockieren. Diese Dokumentation macht keine Aussage zu einzelnen Produkten.

Stört Ihre Endpoint-Sicherheit, bitten Sie Ihr Sicherheitsteam:

  • Die beiden Binärdateien nach Pfad freizugeben: /usr/local/bin/restow-agent und /usr/local/lib/restow-agent/restic.
  • Sie nach Hash freizugeben, wenn Ihre Richtlinie mit Hashes arbeitet. Das SHA-256 beider steht in der Datei SHA256SUMS, die Ihre eigene Instanz neben den Binärdateien ausliefert, unter https://<your instance>/install/agent/<version>/<os>-<arch>/SHA256SUMS. Der Agent aktualisiert sich von Ihrer Instanz, daher ändert sich der Hash von restow-agent mit jeder neuen Version. Geben Sie zusätzlich nach Pfad frei oder aktualisieren Sie die Hash-Liste nach einem Update. Der vorherige Agent bleibt als restow-agent.prev erhalten.
  • Ausgehendes HTTPS nur zu Ihrer Restow-Instanz zu erlauben. Der Agent verbindet sich mit nichts sonst und öffnet keinen Port.
  • Der Installation zu erlauben, die Dienstdatei anzulegen: /etc/systemd/system/restow-agent.service unter Linux, /Library/LaunchDaemons/com.restowbackup.agent.plist unter macOS.

Agent-Updates sind nicht signiert, und diese Dokumentation behauptet keine Code-Signierung oder Notarisierung der Binärdateien. Verlangt Ihre Richtlinie signierte Software, testen Sie auf einem Rechner, bevor Sie ausrollen. Blockiert ein Produkt den Agent, endet der Lauf meist mit einem Fehler im Lauf-Protokoll oder im Agent-Log, und dort schauen Sie zuerst nach.