Skip to main content

        Veeam: Instalación de Infrastructure Appliance con ISO - Featured image

Veeam: Instalación de Infrastructure Appliance con ISO

Al construir una arquitectura empresarial de respaldos, la inmutabilidad es tu última línea de defensa contra el ransomware y las amenazas internas maliciosas. Veeam introdujo el Veeam Infrastructure Appliance, una distribución Linux ejecutable en formato Just Enough Operating System (JeOS) diseñada específicamente para simplificar la implementación de repositorios endurecidos (Hardened Repositories) y proxies de respaldo.

Al entregar un sistema operativo Linux mínimo preconfigurado con estándares estrictos de seguridad (STIGs), Veeam elimina la complejidad de endurecer manualmente una distribución Linux convencional. Esta guía detalla el proceso completo de despliegue del Veeam Infrastructure Appliance, destacando los detalles clave de configuración, estrategias de segmentación de red y mejores prácticas de seguridad.

Para mayor contexto, puedes consultar la documentación oficial del Appliance de Veeam y las limitaciones del repositorio endurecido.


Paso 1: Descarga de la Imagen ISO

Descarga la ISO oficial del Veeam Infrastructure Appliance JeOS desde el portal de descargas de Veeam.


Paso 2: Requisitos Previos y Requerimientos de Configuración

Antes de crear la Máquina Virtual o desplegar en un servidor físico, asegúrate de que tu entorno cumpla con los requisitos estrictos del Veeam Infrastructure Appliance.

Warning

Requerimiento de Espacio en Disco: El instalador requiere un disco de sistema de al menos 120 GB. Asignar un espacio menor provocará un error durante la fase de particionamiento del disco.

Important

Modo UEFI Obligatorio: El Veeam Infrastructure Appliance requiere estrictamente arranque en modo UEFI. El modo BIOS tradicional no está soportado. Al crear tu Máquina Virtual en Proxmox VE o VMware vSphere, asegúrate de seleccionar el tipo de BIOS como OVMF (UEFI).

Configuración del modo UEFI en Proxmox VE:


Paso 3: Inicio del Appliance y Selección del Tipo de Despliegue

1. Iniciar el Instalador

Monta la ISO en tu máquina virtual o servidor físico e inicia la secuencia de arranque.

2. Seleccionar el Tipo de Instalación

El instalador ofrece dos modos de despliegue:

  • Standard (Multi-Disk) Deployment: Utiliza todos los discos disponibles para crear grupos de volúmenes separados para el sistema y los datos. Es la opción predeterminada para almacenamiento local.
  • Single-Disk Deployment: Instala el sistema operativo en un solo disco. Si hay múltiples discos presentes, el instalador utilizará el disco de menor tamaño.

Para nuestra arquitectura seleccionaremos Single-Disk Deployment.

Important

Advertencia sobre Single-Disk Deployment: Seleccionar Single-Disk Deployment formateará todos los discos locales conectados al host durante la instalación, incluso si solo se utiliza un disco para el sistema operativo.

3. Iniciar la Instalación

Selecciona Install y presiona [Enter].

4. Confirmar Formateo de Disco

Confirma el aviso de borrado del disco objetivo para continuar.

Espera a que finalice la instalación de los paquetes base del sistema.


Paso 4: Licencia y Selección de Rol

1. Aceptar el EULA

Acepta el Acuerdo de Licencia de Usuario Final (EULA) para avanzar a la configuración de roles.

2. Seleccionar el Rol del Appliance

Selecciona la opción ( ) Hardened Repository.

Note

Aclaración Arquitectónica de Roles: No selecciones Infrastructure Server with iSCSI/FC/NVMe-oF. Ese rol está destinado exclusivamente a VMware Backup Proxies que utilizan el modo Direct SAN Access para leer snapshots directamente desde la SAN de producción. No está diseñado para el almacenamiento de repositorio.

Para arquitecturas que utilizan almacenamiento SAN externo (como LUNs iSCSI o FC desde TrueNAS o Pure Storage), selecciona Hardened Repository, completa el asistente base para el disco local y posteriormente configura iscsiadm, multipath.conf y el formateo reflink XFS desde la consola/shell.


Paso 5: Nombre de Host y Configuración de Red

1. Asignar Nombre de Host

Define un FQDN o nombre de host para el servidor (ejemplo: vprx-yorha-bunker).

2. Configurar Interfaces de Red

En nuestra máquina virtual asignamos tres tarjetas de red (vNICs) para aplicar una estricta segmentación de tráfico:

  • ens18 (Red de Administración): Interfaz principal configurada con IP estática. Su propósito exclusivo es el tráfico de gestión (SSH/Web UI), comunicación con la consola central de Veeam y gestión de certificados.
  • ens19 y ens20 (Red de Almacenamiento / SAN): Se dejan desconectadas durante la instalación inicial. Están reservadas exclusivamente para el tráfico de bloques (iSCSI / FC) en VLANs dedicadas.
Tip

¿Por qué separar el tráfico? Mezclar la red de gestión con la de almacenamiento genera cuellos de botella durante las ventanas de respaldo. Al aislar las interfaces de almacenamiento, garantizamos que la administración permanezca respondiendo y reducimos la superficie de ataque del repositorio.


Paso 6: Sincronización de Hora (NTP) y Zona Horaria

1. Configurar NTP y Timezone

Especifica servidores NTP internos confiables y configura la zona horaria local.

Important

Precisión del Reloj e Inmutabilidad: En un repositorio endurecido, la inmutabilidad criptográfica depende al 100% de la exactitud del reloj del sistema. Si un atacante pudiera alterar la hora del servidor, podría caducar prematuramente las retenciones de respaldo.


Paso 7: Configuración de Cuentas y el Principio de “Cuatro Ojos”

1. Crear Cuenta de Administración (veeamadmin)

Configura la contraseña para el usuario operativo principal veeamadmin.

Requisitos de Contraseña:

  • Mínimo 15 caracteres.
  • Al menos 1 mayúscula, 1 minúscula, 1 número y 1 carácter especial.
  • Máximo 4 caracteres consecutivos de la misma clase.

2. Configurar Autenticación Multifactor (MFA)

Escanea el código QR para enrolar la cuenta veeamadmin en tu aplicación autenticadora TOTP.

3. Configurar la Cuenta de Security Officer (veeamso)

El instalador permite omitir la creación del Security Officer. No omitas este paso en un entorno de producción.

El Principio de Seguridad de “Cuatro Ojos” (Four-Eyes Principle)

Para cumplir con arquitecturas Zero Trust, Veeam impone la separación de funciones entre la operación diaria y la auditoría de seguridad:

  • Host Administrator (veeamadmin): Cuenta operativa con acceso a la Web UI y consola local TUI. Administra red, actualizaciones y mantenimiento general.
  • Security Officer (veeamso): Cuenta de auditoría y contingencia con acceso restringido únicamente a la Web UI (sin acceso a TUI). Encargada de restablecer MFA, autorizar excepciones de seguridad y exportar logs de auditoría.

Si el usuario veeamadmin pierde su MFA o es comprometido, la cuenta veeamso permite recuperar el control sin necesidad de formatear o reinstalar el servidor.


Paso 8: Finalizar Configuración y Validar Acceso

1. Revisar Resumen y Finalizar

Revisa el resumen de configuración y haz clic en Finish. El appliance aplicará los cambios y reiniciará los servicios necesarios.

2. Verificar la Consola Web de Administración

Accede a la consola web de administración mediante HTTPS: https://vprx-yorha-bunker:10443


Paso 9: Vistazo Inicial a la Consola y Estado de Seguridad

Al ingresar a la consola de administración del Veeam Appliance, revisa el panel de Overview:

  • Banner de Advertencia de Acceso Web: El aviso naranja sugiere desactivar el acceso a la consola web por seguridad. Mantendremos el acceso web activo debido a que la consola local TUI está bloqueada por las reglas de hardening. Utilizaremos la interfaz web para configurar volúmenes y conexiones de almacenamiento en las siguientes guías.
  • SSH Deshabilitado por Defecto: En la sección Remote Access, confirma que el servicio SSH Server se encuentra en estado Disabled, cerrando accesos remotos por línea de comandos desde el primer minuto.

Conclusión

El Veeam Infrastructure Appliance proporciona una base Linux sólida y pre-endurecida para desplegar repositorios de respaldo inmutables. Al implementar alta entropía en contraseñas, MFA, segmentación de red y el principio de Cuatro Ojos, el repositorio queda protegido desde el primer día.

En la siguiente publicación de esta serie, configuraremos los volúmenes de almacenamiento y conectaremos targets iSCSI directamente desde la consola de administración.