Skip to main content

        Veeam: Conectar iSCSI para Repositorio Inmutable - Featured image

Veeam: Conectar iSCSI para Repositorio Inmutable

En el camino hacia la creación de una arquitectura de respaldos verdaderamente inmutable y a prueba de ransomware, el almacenamiento juega un papel fundamental. Tras haber configurado el target iSCSI en TrueNAS, el siguiente paso es conectar este volumen directamente a nuestro Veeam Infrastructure Appliance. En este artículo, exploraremos cómo integrar de forma segura el almacenamiento en bloque utilizando los principios de Zero Trust, aprovechar la configuración de MPIO (Multipath) para lograr redundancia a nivel de red, y formatear el disco con el sistema de archivos XFS para maximizar el rendimiento gracias a la tecnología Fast Clone. Todo esto, operando bajo la estricta “regla de los cuatro ojos” (Four-Eyes Authorization) para garantizar que ninguna acción destructiva pase inadvertida.

1. Configurar las Interfaces de Red de Almacenamiento

Antes de iniciar la conexión iSCSI, es obligatorio configurar las interfaces de red dedicadas al almacenamiento en el Veeam Appliance. Estas interfaces deben tener direcciones IP estáticas que coincidan perfectamente con la lista blanca de “Authorized Networks” que configuramos en TrueNAS.

Accede a la consola de administración del host de Veeam. Ve a la sección Network y asegúrate de que los adaptadores dedicados al almacenamiento (ej. ens19 y ens20) estén configurados con sus respectivas IPs estáticas (ej. 10.0.6.190 y 10.0.7.190). Esto garantiza que TrueNAS acepte las conexiones iSCSI entrantes.

2. Iniciar la Configuración de Almacenamiento iSCSI

Para comenzar a agregar nuestro disco inmutable, navega por el menú principal hacia Storage > Volumes > Attach iSCSI LUNs.

Por defecto, la administración de almacenamiento en red (network storage) se encuentra desactivada por seguridad. Dirígete a la sección Backup Infrastructure en la consola principal para habilitarla.

3. Autorización del Security Officer (Regla de los Cuatro Ojos)

Incluso si estás conectado con la cuenta de administrador, los cambios críticos en la infraestructura de respaldos requieren una autorización adicional. Esta es la aplicación práctica de la “regla de los cuatro ojos” (Four-Eyes Authorization) que mencionamos en publicaciones anteriores, diseñada para prevenir ataques internos o cuentas comprometidas. Haz clic en Submit Request para iniciar el proceso de aprobación.

Se enviará una solicitud formal para que sea revisada y aprobada por el Security Officer.

4. Aprobación de la Solicitud

Cierra la sesión actual e inicia sesión con la cuenta del Security Officer (ej. veeamso).

Al ser el primer inicio de sesión, el sistema te pedirá cambiar la contraseña por defecto.

Inmediatamente después, se te requerirá activar la Autenticación Multifactor (MFA) escaneando el código QR con tu aplicación autenticadora.

Warning

Guarda en un lugar seguro el Recovery Token. Si pierdes el acceso a tu aplicación de MFA, este token será tu única vía para recuperar el acceso a la cuenta del Security Officer.

Una vez dentro de la consola del Security Officer, verás las solicitudes pendientes (Pending Requests) en el panel principal.

Selecciona la solicitud de habilitación de iSCSI y apruébala.

5. Conectar el Target iSCSI

Regresa de nuevo e inicia sesión con tu cuenta de administrador original. Vuelve nuevamente a la ruta Storage > Volumes > Attach iSCSI LUNs.

Selecciona una de las IPs de los portales que configuramos en el artículo anterior dentro de TrueNAS.

Al escanear, el asistente te mostrará los iSCSI targets disponibles. Debería mostrar correctamente el target configurado en TrueNAS. Selecciónalo y dale a Next.

Al final, el resumen debería mostrar los datos de la conexión y la capacidad del disco. Puedes finalizar el asistente y saltar directamente a agregar el almacenamiento seleccionando la opción inferior Add storage.

Tip

Si omitiste marcar la opción en el último paso del asistente, simplemente ve a la sección de volúmenes y presiona Add Storage. Verás que el disco iSCSI recién montado ya es visible y está listo para ser utilizado.

6. Configurar el Repositorio Hardened y Formato XFS

Selecciona un nombre para tu nuevo repositorio y asegúrate de elegir el tipo Linux / Hardened. Nota: El nombre del almacenamiento debe estar en minúsculas y solo se permiten guiones bajos (underscores).

Presiona Finish para iniciar la preparación del disco.

Confirma los cambios cuando el sistema lo solicite.

El appliance se encargará de darle formato nativo XFS al volumen, preparándolo con la tecnología Fast Clone (que optimiza radicalmente el espacio utilizado por los respaldos sintéticos completos) y aplicando los permisos restrictivos necesarios a nivel de sistema operativo para blindar los datos contra ataques de ransomware.

Al finalizar, la pantalla principal de almacenamiento te confirmará el estado: el sistema de archivos es XFS, el disco base utiliza tu ruta multipath, y el estado general debe indicar Mounted.

7. Verificación de Multipath (MPIO) y Rutas de Red

Es crucial asegurar que nuestra configuración de alta disponibilidad en la red de almacenamiento esté funcionando según lo esperado.

  • Verificación de Rutas Físicas: Al explorar los detalles del disco, notarás que Linux detecta inicialmente la conexión de la primera VLAN (10.0.6.191) como una ruta independiente (/dev/sdb) y la de la segunda VLAN (10.0.7.191) como otra (/dev/sdc).

  • Confirmación del Dispositivo Maestro (MPIO): Gracias al servicio Device Mapper Multipath integrado en el appliance, el sistema agrupa automáticamente estas rutas. En la ventana de Device Details, verifica el campo Multipath device. Deberías ver que se ha creado un disco virtual unificado (ej. /dev/mapper/mpathb).

Note

💡 Nota de Arquitectura (Tolerancia a Fallos): Justo debajo del path maestro, el campo Devices debe mostrar 2 devices en color verde. ¡Esta es la confirmación definitiva de que tu configuración MPIO fue un éxito! A partir de este momento, Veeam escribirá sobre el disco virtual mpathb. El protocolo balanceará los datos entre tus dos redes de almacenamiento y, si un switch se reinicia o un cable se daña, el tráfico continuará por la ruta sobreviviente sin interrumpir los respaldos.

Conclusión

Conectar y configurar un repositorio inmutable a través de iSCSI no se trata solo de tener espacio disponible, sino de construir una fortaleza para los datos. Al exigir la autorización del Security Officer para cambios críticos, garantizamos que las políticas de seguridad se cumplan estrictamente. Además, el aprovechamiento del sistema de archivos XFS con Fast Clone acelera significativamente las operaciones de respaldo, mientras que la integración fluida de MPIO asegura que el flujo de datos no se detenga ante fallas en la red física. Con este repositorio ahora montado y protegido, tu infraestructura está lista para recibir y custodiar respaldos a prueba de ransomware.