ZFS gibt Ihnen lokal Snapshots, Replikation, Scrubs und Ende-zu-Ende-Prüfsummen — aber ein Snapshot auf demselben Pool (oder auch ein zweites NAS im selben Raum) ist keine Offsite-Sicherung. Object Storage in Frankfurt ist das günstige dritte Standbein: intercolo i3 ist S3-kompatibel, strong read-after-write, angesprochen über den Endpoint https://de-fra.i3storage.com in der Region de-fra, bei 99,999999% Durability — und die Daten verlassen das RZ Frankfurt nie. Sie schieben Ihre Datasets als Objekte off-site, entweder komfortabel über einen TrueNAS Cloud Sync Task in der GUI oder skriptbar per rclone. Kein zweiter Standort, keine Bandroboter, keine Egress-Überraschungen der US-Hyperscaler.
In TrueNAS SCALE: Credentials → Backup Credentials → Cloud Credentials → Add (in CORE: System → Cloud Credentials). Als Provider wählen Sie 'S3 Compatible' — nur dieser Typ erlaubt einen frei wählbaren Endpoint statt eines fest verdrahteten Amazon-Regions-Namens.
Endpoint URL: de-fra.i3storage.com · Region: de-fra · Access Key ID + Secret Access Key aus Ihrem intercolo API-Key-Paar (SigV4). Über 'Verify Credentials' testet TrueNAS die Verbindung sofort. TLS bleibt aktiv, das Zertifikat ist gültig.
In SCALE: Data Protection → Cloud Sync Tasks → Add (in CORE: Tasks → Cloud Sync Tasks). Beschreibung vergeben, das eben angelegte Credential auswählen und den Bucket wählen (z.B. truenas-offsite) — optional einen Unterordner je Dataset.
Direction: PUSH (lokal → S3). Transfer Mode: SYNC spiegelt die Quelle exakt und löscht entfernt Gelöschtes auch remote; COPY fügt nur hinzu und löscht im Bucket nie. Als Quelle den Dataset-Pfad wählen, etwa /mnt/tank/data.
Schedule bzw. Cron einstellen, idealerweise nächtlich direkt nach dem lokalen Snapshot-Task, damit ein konsistenter Stand hochgeht. Optional Bandwidth-Limit setzen und 'Follow Symlinks' nach Bedarf aktivieren.
Setzen Sie den Haken 'Remote Encryption', werden Dateinamen und Inhalte per rclone crypt clientseitig VOR dem Upload verschlüsselt. Passwort und Salt sicher notieren — ohne sie ist die Offsite-Kopie später nicht wiederherstellbar.
Path-Style: https://de-fra.i3storage.com/truenas-offsite · Virtual-hosted: https://truenas-offsite.de-fra.i3storage.com. Beide funktionieren; --checksum vergleicht per Prüfsumme statt Zeitstempel — passend zu ZFS.
Halten Sie die Rollen sauber getrennt. Lokale ZFS-Snapshots und Replikation auf ein zweites Pool oder NAS geben Ihnen schnelle, blockgenaue Wiederherstellung und Schutz vor Platten- oder Pool-Ausfall — aber sie leben am selben Standort und teilen ein Feuer, einen Stromausfall, einen Verschlüsselungstrojaner im LAN. Die Cloud-Sync- bzw. rclone-Kopie nach Frankfurt ist die räumlich getrennte Distanz-Kopie: Sie ersetzt Ihre Snapshots nicht, sondern ergänzt sie zur dritten Ebene im 3-2-1. Schnelle Alltags-Restores holen Sie weiter lokal aus dem ZFS-Snapshot; der Griff nach Frankfurt ist der Notfall, wenn der Standort selbst verloren ist. So bleibt jede Ebene für genau eine Aufgabe zuständig.
Ehrlich gesagt: i3 Object Storage bietet KEINE storage-seitige Versionierung und kein Object Lock/WORM. Ein Cloud Sync im Modus SYNC spiegelt — löschen oder verschlüsseln Sie lokal eine Datei, wird diese Änderung beim nächsten Lauf mit hochgeschoben. Ihr Aufbewahrungs- und Rollback-Punkt liegt deshalb bei TrueNAS: Die ZFS-Snapshot-Retention (Snapshot-Tasks mit Lifetime, z.B. stündlich 24 h, täglich 14 Tage) hält die unveränderlichen Vergangenheits-Stände lokal vor, die S3-Kopie ist die Offsite-Ebene im 3-2-1. Wer den letzten guten Stand auch off-site fixieren will, nutzt COPY statt SYNC oder getrennte Ziel-Buckets/Ordner je Zeitpunkt. Für Vertraulichkeit verschlüsseln Sie IMMER clientseitig — Remote Encryption im Cloud Sync Task oder rclone crypt — denn eine Verschlüsselung at-rest gibt es storage-seitig nicht; nur der Transport läuft per TLS. Der Schlüssel bleibt bei Ihnen: ohne Passwort kein Restore.
Der Zielordner wird exakt an die Quelle angeglichen und entfernt gelöschte Dateien auch remote. Sparsamster Speicherverbrauch, aber kein Schutz vor versehentlichem Löschen — kombinieren Sie diesen Modus immer mit lokaler ZFS-Snapshot-Retention.
Kopiert neue und geänderte Dateien nach oben, löscht im Bucket aber NIE. Alte Stände bleiben off-site erhalten, der Bucket wächst dafür kontinuierlich. Sinnvoll, wenn Sie ohne zweiten Aufbewahrungsmechanismus arbeiten wollen.
Der Haken im Cloud Sync Task verschlüsselt Dateinamen und Inhalte per rclone crypt VOR dem Upload. Im Bucket liegen nur Chiffrate. Passwort und Salt sicher notieren — ohne sie ist die Kopie wertlos.
Derselbe Mechanismus manuell: ein crypt-Remote über Ihren S3-Remote. Nur unlesbare Chiffrate landen im Storage, der Schlüssel verlässt nie das NAS. Ideal für skriptbare Backups mit voller Kontrolle über den Schlüssel.
Beim Cloud-Backup ist der ungetestete Restore das eigentliche Risiko. US-Hyperscaler berechnen jeden Rückholvorgang per Egress — also testet man zu selten. Hier ist pro gebuchtem TB Storage 1 TB Egress inklusive. Sie ziehen ein Dataset probeweise zurück (Cloud Sync PULL oder rclone copy in umgekehrter Richtung), prüfen einzelne Dateien und validieren Ihren Wiederherstellungsweg, ohne dass die nächste Rechnung explodiert. Zusätzlicher Traffic wird transparent mit +3,99 €/TB abgerechnet — planbar statt überraschend. Gerade beim Zurückholen großer ZFS-Pools wissen Sie damit vorher, was der Restore kostet, statt eine Überraschung auf der Monatsrechnung zu finden.
| Wasabi | Backblaze B2 | intercolo i3 | |
|---|---|---|---|
| Standort / Datenhoheit | EU-Region wählbar, US-Konzern | EU-Region wählbar, US-Konzern | RZ Frankfurt, 100% DE, DSGVO/AVV |
| Endpoint | s3.eu-central-*.wasabisys.com | s3.eu-central-*.backblazeb2.com | https://de-fra.i3storage.com (de-fra) |
| TrueNAS-Anbindung | S3 Compatible / rclone | B2 nativ oder S3 / rclone | S3 Compatible Cloud Sync / rclone |
| Egress-Modell | 'kostenlos' bis Speichermenge, dann gedrosselt | 1 TB frei/Tag, dann pro GB | 1 TB inkl./TB, dann +3,99 €/TB |
| Ab-Preis Storage | Listenpreis US$/TB | Listenpreis US$/TB | 2,49 €/TB |
| Support / Ansprechpartner | Ticket, EN | Ticket, EN | Direkt, deutsch, RZ-Team |
| Strom | variiert | variiert | 100% Ökostrom |
Ihre unveränderlichen Vergangenheits-Stände entstehen über periodische Snapshot-Tasks mit Lifetime (z.B. stündlich 24 h, täglich 14 Tage). Diese Historie liegt lokal und ist Ihr eigentlicher Rollback-Punkt — die S3-Kopie sichert nur den aktuellen Stand off-site.
3 Kopien, 2 Medien, 1 off-site: Produktivpool plus lokale Replikation als schnelle Kopien, die Frankfurt-Kopie als Distanz-Ebene. Prüfen Sie regelmäßig per Testrestore, dass die Offsite-Kopie wirklich lesbar und vollständig ist.
Trennen Sie Datasets oder Aufbewahrungsklassen in eigene Buckets mit je eigenem API-Key-Paar (SigV4). So bleibt der Wirkungsradius eines kompromittierten Schlüssels klein und die Abrechnung pro Bucket nachvollziehbar.
Unsere Erfahrung spricht für sich: Wir haben bereits erfolgreich Migrationen mit mehreren Petabyte an Daten und über 500 Millionen Dateien durchgeführt.