Skip to main content

        Veeam: Instalación de Software Appliance - Featured image

Veeam: Instalación de Software Appliance

Tras haber preparado la infraestructura base y aprovisionado los recursos en Proxmox, ha llegado el momento de desplegar el núcleo de nuestra estrategia de respaldos: el Veeam Software Appliance basado en Linux. Atrás quedaron los días de depender exclusivamente de servidores Windows; esta nueva arquitectura nativa nos ofrece un orquestador altamente seguro, ligero e integrado directamente desde una imagen ISO (o repositorio de software). En este artículo, realizaremos el proceso de instalación paso a paso, abordaremos la configuración inicial de red y reloj, y configuraremos los roles administrativos cruciales (incluyendo al Security Officer) aplicando la política de Zero Trust desde el primer momento.

1. Requisitos Iniciales

Antes de iniciar la instalación, asegúrate de que tu máquina virtual o servidor físico cumpla con las especificaciones mínimas de hardware para el Veeam Software Appliance (como CPU, memoria y espacio en disco para el sistema y caché).

2. Selección de Producto

Al arrancar, el instalador te mostrará las opciones disponibles. Selecciona Veeam Backup & Replication y presiona Enter.

En el menú principal de instalación, elige la opción Install y presiona Enter.

Presiona que sí (Yes) a la advertencia del disco. El instalador confirmará que los datos en el disco seleccionado se borrarán. Como esta es una instalación limpia, no hay ningún problema.

3. Acuerdos de Licencia (EULA)

Lee detenidamente (o desplázate) a través del End User License Agreement.

Para cerrar el documento y aceptar, presiona la tecla Q.

4. Identidad del Servidor (Hostname)

Aquí le daremos identidad a nuestro servidor principal en la red. En la pantalla de Hostname, el asistente te pedirá que asignes un identificador único para el sistema operativo.

Para este laboratorio, y manteniendo la consistencia de nuestra infraestructura temática, hemos bautizado a este servidor como vbr-commander-white.mxlit.com. Así como en nuestra configuración de iSCSI definimos al repositorio de almacenamiento como el Búnker (vprx-yorha-bunker), este nuevo servidor asume el rol del cerebro maestro. Será el orquestador principal encargado de dictar todas las políticas de respaldo, manejar la telemetría y controlar el flujo de datos de manera centralizada.

Tip

💡 Tip de Arquitectura (El uso de FQDN): Tal como recomienda la documentación oficial de Veeam, es una excelente práctica ingresar el nombre en formato FQDN (Fully Qualified Domain Name) añadiendo el sufijo de tu dominio local (en este ejemplo, .mxlit.com). Esto garantiza una correcta resolución DNS en la red, facilita la validación de certificados de seguridad y asegura que los agentes y repositorios puedan encontrar al orquestador sin problemas de enrutamiento.

Verifica que tu distribución de teclado sea correcta (por defecto [ US ]), confirma que el FQDN esté bien escrito y presiona Next.

5. Configurar una IP Estática

Por defecto, todos los adaptadores de red habilitados utilizarán DHCP. Sin embargo, para un servidor de esta magnitud, es indispensable especificar una dirección IP estática. Selecciona la opción Static y asigna la dirección de red correspondiente.

6. Configuración de Hora (Time)

En la pantalla de Time, ajustaremos el reloj de nuestro orquestador. Aunque parezca un paso rutinario, mantener un tiempo exacto en el servidor es crítico; de esto depende el correcto funcionamiento de la autenticación multifactor (MFA), la validez de las firmas de certificados y la ejecución precisa en la programación de tus tareas de respaldo.

Deberás configurar los siguientes parámetros:

  • Zona Horaria (Time zone): Por defecto, el appliance utiliza UTC. Selecciona Change para ajustar la región a tu huso horario local (selecciona America/Tijuana para sincronizar los registros del orquestador con el horario de Mexicali).

  • Servidores de Tiempo (Available NTP servers): El sistema trae configurado time.nist.gov de manera predeterminada. Para optimizar la latencia y mantener una precisión impecable, es altamente recomendable utilizar servidores de tiempo geográficamente cercanos. Para este laboratorio, agregaremos dos servidores NTP de México:

    1. cronos.cenam.mx (Servidor oficial del Centro Nacional de Metrología de México).
    2. mx.pool.ntp.org (Clúster principal del proyecto NTP para la región de México).
Note

⚙️ Nota de Arquitectura: Veeam recomienda configurar un mínimo de 3 servidores para mitigar cualquier problema de respuesta (puedes añadir 0.mx.pool.ntp.org para cumplir la regla). Adicionalmente, si decides implementar servidores NTS (Network Time Security), estos obligatoriamente deben usar un certificado firmado por una autoridad certificadora pública.

Una vez que ingreses los servidores NTP de México, presiona el botón Sync para que el reloj de vbr-commander-white se sincronice de inmediato con los servidores atómicos nacionales.

Si requieres ajustar estos parámetros en el futuro, podrás gestionarlos fácilmente desde la interfaz web de la Host Management Console.

7. Cuenta de Administrador del Host (Host Administrator)

En este paso vamos a configurar la cuenta principal con la que administraremos el sistema operativo subyacente desde la consola web (Host Management Console).

La seguridad de esta cuenta es absoluta prioridad, por lo que el instalador nos exige definir una contraseña que cumpla con reglas bastante estrictas:

  • Longitud mínima: 15 caracteres.
  • Complejidad: Al menos una letra mayúscula, una minúscula, un número y un carácter especial.
  • Anti-patrones: No puedes usar más de 4 caracteres de la misma clase de forma consecutiva (el sistema bloqueará secuencias como abcd o 12345).
Tip

Si necesitas comprobar lo que estás escribiendo, colócate sobre Show Password y presiona la barra espaciadora. Ya que no hay un campo de confirmación de contraseña en este asistente, asegúrate de que estás escribiendo la contraseña correcta.

Autenticación Multifactor (MFA)

Inmediatamente después de definir la contraseña, el asistente te pedirá proteger la cuenta con un segundo factor de autenticación. Tienes tres opciones para proceder:

  • Configurar en el momento (Recomendado): Abre tu aplicación de autenticación móvil, escanea el código QR en pantalla, ingresa el token temporal de 6 dígitos en el cuadro de diálogo y presiona [OK].

  • Configurar más tarde: Si prefieres hacer este registro después con más calma desde la consola web, simplemente presiona [Escape] en la ventana del MFA y selecciona [OK].

  • Deshabilitar MFA por completo: Para apagar esta función, presiona [F8] y teclea la palabra OK. Toma en cuenta que si haces esto por practicidad en tu laboratorio, puedes volver a habilitarlo más adelante en la consola web; al hacerlo, obligarás al usuario a registrar su aplicación móvil en su siguiente inicio de sesión.

Una vez definida tu estrategia de acceso, selecciona Next para continuar con la configuración de nuestro Oficial de Seguridad.

8. Cuenta de Oficial de Seguridad (Security Officer)

En este paso configuraremos la cuenta del Oficial de Seguridad (veeamso). Este rol es una pieza fundamental en la arquitectura Zero Trust, ya que añade una capa extra de protección para evitar operaciones maliciosas a nivel de sistema. Básicamente, implementa la regla de los “cuatro ojos” para acciones críticas.

Warning

Advertencia importante: El asistente te da la opción de saltarte este paso seleccionando Skip setting up Security Officer. No te lo recomiendo. Si decides omitirlo ahora y más adelante quieres usar esta función, el sistema te obligará a reinstalar el Appliance completo desde cero para poder habilitarla. Es mejor dejarla configurada de una vez.

Para dar de alta la cuenta, deberás definir su contraseña. Las reglas de complejidad son exactamente igual de estrictas que las de la cuenta de administrador:

  • Mínimo de 15 caracteres.
  • Al menos una letra mayúscula, una minúscula, un número y un carácter especial.
  • No se permiten más de 4 caracteres del mismo tipo de forma consecutiva (el sistema te rechazará patrones como 12345 o abcd).
Tip

Al igual que en el paso anterior, si necesitas comprobar lo que estás escribiendo, colócate sobre Show Password y presiona la barra espaciadora.

Una vez que definas la clave, presiona Next. Ten en cuenta que el proceso para el Oficial de Seguridad no termina con este asistente; una vez que el servidor esté operando, este usuario deberá iniciar sesión por primera vez en la interfaz web (Host Management Console) para completar su propia configuración inicial de acceso.

9. Finalizar la Configuración

En el último paso del asistente (Summary), revisa cuidadosamente el resumen de la configuración del sistema. Si todos los parámetros son correctos, selecciona Finish. El sistema se encargará de aplicar los cambios y reiniciar los servicios necesarios de manera automática.

Al terminar, la pantalla mostrará la información general del servidor, incluyendo las direcciones de acceso. Utiliza estos datos para iniciar sesión en la consola de administración (Host Management console) o en la interfaz web de Veeam Backup & Replication, y así continuar con el despliegue del entorno.

Important

Importante sobre el acceso: Si en los pasos anteriores decidiste no configurar la autenticación multifactor (MFA) o la deshabilitaste por completo, el acceso general a Veeam Backup & Replication y a su interfaz web estará inhabilitado. Para desbloquear el acceso, deberás ingresar primero a la Host Management console y completar la configuración del MFA obligatoriamente.

10. Iniciar sesión en la Interfaz Web (Web UI) y Licenciamiento

Una vez que el servidor termine de aplicar los cambios y reinicie sus servicios, es momento de entrar a la consola principal de Veeam Backup & Replication para empezar a orquestar el entorno.

  1. Abre tu navegador web de preferencia.
  2. En la barra de direcciones, ingresa la URL apuntando al FQDN o a la IP de tu nuevo servidor utilizando el puerto seguro 443. Siguiendo el hilo de nuestro laboratorio, la dirección se vería así: https://vbr-commander-white.mxlit.com:443
Tip

Tip de Red: Si estás intentando acceder a la interfaz desde un equipo remoto o en otra VLAN, asegúrate de que tu firewall y tus reglas de ruteo permitan el tráfico directo hacia el puerto 443 de este nuevo servidor.

La advertencia del Certificado SSL Al ser una instalación fresca, el appliance genera y utiliza un certificado SSL autofirmado de manera predeterminada. Es completamente normal que tu navegador levante una alerta de seguridad advirtiendo que la conexión “no es privada”. Simplemente revisa los detalles, acepta la advertencia (usualmente haciendo clic en Configuración Avanzada > Continuar) y avanza al portal.

Pantalla de Acceso Una vez en el portal de inicio de sesión, ingresa el usuario y la contraseña que configuraste.

  • Puedes marcar la casilla Remember me para saltarte este paso en tus futuras sesiones desde ese mismo navegador y dispositivo. Como dato curioso, Veeam te permite guardar hasta 5 cuentas distintas de esta forma; si llegas a ese límite, la casilla se deshabilitará sola.
  • Si más adelante integras tu infraestructura corporativa, desde esta misma pantalla podrás usar la opción Sign in with SSO para entrar mediante autenticación SAML.
  • (Nota: Si estuvieras usando la consola tradicional instalada en una máquina Windows de tu dominio, también verías la opción de usar las credenciales de tu sesión actual de Windows).

Haz clic en Sign In y ¡listo! Bienvenido a la consola maestra de Veeam v13 en su versión nativa para Linux.

Te recomiendo configurar de una vez el MFA para la cuenta del Security Officer si no lo has hecho.

Instalar la Licencia y Actualizaciones

El siguiente paso clave es instalar el archivo de licencia de Veeam.

Una vez cargada, el sistema revisará automáticamente si hay actualizaciones pendientes (updates). Si existen parches de seguridad, instálalos de inmediato.

El servidor se reiniciará para aplicar todos los cambios y paquetes actualizados.

Una vez que el servidor vuelva a estar en línea, puedes validar el estatus de tu licencia ingresando al menú superior y seleccionando Configuration > License Information.

Conclusión

La instalación del Appliance basado en Linux de Veeam no solo representa una evolución en la arquitectura, sino que también establece un estándar de seguridad implacable. Desde la adopción de FQDN para su identidad en red, pasando por la sincronización milimétrica con servidores NTP de alta confianza, hasta la ejecución estricta del MFA y del rol de Security Officer, hemos desplegado un orquestador construido para resistir en entornos hostiles. A partir de aquí, nuestro “cerebro” está listo para comenzar a dominar las políticas de respaldo y conectarse con los repositorios inmutables con total confianza.