S3-kompatibel · Cloud Sync Task & rclone

TrueNAS S3 Backup ins RZ Frankfurt

ZFS-Snapshots bleiben lokal, die günstige Offsite-Kopie landet DSGVO-konform in deutschem Object Storage. Per Cloud Sync Task (GUI) oder rclone gegen Endpoint https://de-fra.i3storage.com, Region de-fra. 1 TB Egress inkl. pro TB, ab 2,49 €/TB.

shell — truenas
# TrueNAS Cloud Sync → S3 (Custom Provider)
# Credentials: Endpoint https://de-fra.i3storage.com | Region de-fra
rclone sync /mnt/tank/data intercolo:truenas-offsite \
  --s3-endpoint https://de-fra.i3storage.com \
  --s3-region de-fra --checksum --transfers 8 --progress
Transferred:   1.2 TiB / 1.2 TiB, 100%
ZFS + S3
Cloud Sync Task
DSGVO / AVV
RZ Frankfurt
1 TB Egress
inkl. pro TB

ZFS lokal, die Distanz-Kopie in Frankfurt

ZFS gibt Ihnen lokal Snapshots, Replikation, Scrubs und Ende-zu-Ende-Prüfsummen — aber ein Snapshot auf demselben Pool (oder auch ein zweites NAS im selben Raum) ist keine Offsite-Sicherung. Object Storage in Frankfurt ist das günstige dritte Standbein: intercolo i3 ist S3-kompatibel, strong read-after-write, angesprochen über den Endpoint https://de-fra.i3storage.com in der Region de-fra, bei 99,999999% Durability — und die Daten verlassen das RZ Frankfurt nie. Sie schieben Ihre Datasets als Objekte off-site, entweder komfortabel über einen TrueNAS Cloud Sync Task in der GUI oder skriptbar per rclone. Kein zweiter Standort, keine Bandroboter, keine Egress-Überraschungen der US-Hyperscaler.

Cloud Sync Task in der TrueNAS-GUI einrichten

1

Cloud-Credential anlegen

In TrueNAS SCALE: Credentials → Backup Credentials → Cloud Credentials → Add (in CORE: System → Cloud Credentials). Als Provider wählen Sie 'S3 Compatible' — nur dieser Typ erlaubt einen frei wählbaren Endpoint statt eines fest verdrahteten Amazon-Regions-Namens.

2

Endpoint, Region & Keys eintragen

Endpoint URL: de-fra.i3storage.com · Region: de-fra · Access Key ID + Secret Access Key aus Ihrem intercolo API-Key-Paar (SigV4). Über 'Verify Credentials' testet TrueNAS die Verbindung sofort. TLS bleibt aktiv, das Zertifikat ist gültig.

3

Cloud Sync Task hinzufügen

In SCALE: Data Protection → Cloud Sync Tasks → Add (in CORE: Tasks → Cloud Sync Tasks). Beschreibung vergeben, das eben angelegte Credential auswählen und den Bucket wählen (z.B. truenas-offsite) — optional einen Unterordner je Dataset.

4

Richtung & Transfer-Mode setzen

Direction: PUSH (lokal → S3). Transfer Mode: SYNC spiegelt die Quelle exakt und löscht entfernt Gelöschtes auch remote; COPY fügt nur hinzu und löscht im Bucket nie. Als Quelle den Dataset-Pfad wählen, etwa /mnt/tank/data.

5

Zeitplan festlegen

Schedule bzw. Cron einstellen, idealerweise nächtlich direkt nach dem lokalen Snapshot-Task, damit ein konsistenter Stand hochgeht. Optional Bandwidth-Limit setzen und 'Follow Symlinks' nach Bedarf aktivieren.

6

Remote Encryption optional aktivieren

Setzen Sie den Haken 'Remote Encryption', werden Dateinamen und Inhalte per rclone crypt clientseitig VOR dem Upload verschlüsselt. Passwort und Salt sicher notieren — ohne sie ist die Offsite-Kopie später nicht wiederherstellbar.

rclone-Alternative: config create + sync

bash
# 1) Remote gegen den intercolo-Endpoint anlegen (S3 Compatible):
rclone config create intercolo s3 \
    provider Other \
    access_key_id <ACCESS_KEY> \
    secret_access_key <SECRET_KEY> \
    endpoint https://de-fra.i3storage.com \
    region de-fra

# 2) Bucket anlegen und Dataset hochschieben:
rclone mkdir intercolo:truenas-offsite
rclone sync /mnt/tank/data intercolo:truenas-offsite \
    --checksum --transfers 8 --progress

# 3) Optional clientseitig verschluesseln (rclone crypt vor Upload):
rclone config create secure crypt \
    remote intercolo:truenas-offsite \
    password <PASSWORT>
rclone sync /mnt/tank/data secure: --checksum --progress

Path-Style: https://de-fra.i3storage.com/truenas-offsite · Virtual-hosted: https://truenas-offsite.de-fra.i3storage.com. Beide funktionieren; --checksum vergleicht per Prüfsumme statt Zeitstempel — passend zu ZFS.

ZFS-Replikation schützt vor Ausfall, Offsite-S3 vor Standortverlust

Halten Sie die Rollen sauber getrennt. Lokale ZFS-Snapshots und Replikation auf ein zweites Pool oder NAS geben Ihnen schnelle, blockgenaue Wiederherstellung und Schutz vor Platten- oder Pool-Ausfall — aber sie leben am selben Standort und teilen ein Feuer, einen Stromausfall, einen Verschlüsselungstrojaner im LAN. Die Cloud-Sync- bzw. rclone-Kopie nach Frankfurt ist die räumlich getrennte Distanz-Kopie: Sie ersetzt Ihre Snapshots nicht, sondern ergänzt sie zur dritten Ebene im 3-2-1. Schnelle Alltags-Restores holen Sie weiter lokal aus dem ZFS-Snapshot; der Griff nach Frankfurt ist der Notfall, wenn der Standort selbst verloren ist. So bleibt jede Ebene für genau eine Aufgabe zuständig.

ZFS-Replikation schützt vor Ausfall, Offsite-S3 vor Standortverlust

Keine storage-seitige Versionierung oder Object Lock — Aufbewahrung planen Sie in TrueNAS

Ehrlich gesagt: i3 Object Storage bietet KEINE storage-seitige Versionierung und kein Object Lock/WORM. Ein Cloud Sync im Modus SYNC spiegelt — löschen oder verschlüsseln Sie lokal eine Datei, wird diese Änderung beim nächsten Lauf mit hochgeschoben. Ihr Aufbewahrungs- und Rollback-Punkt liegt deshalb bei TrueNAS: Die ZFS-Snapshot-Retention (Snapshot-Tasks mit Lifetime, z.B. stündlich 24 h, täglich 14 Tage) hält die unveränderlichen Vergangenheits-Stände lokal vor, die S3-Kopie ist die Offsite-Ebene im 3-2-1. Wer den letzten guten Stand auch off-site fixieren will, nutzt COPY statt SYNC oder getrennte Ziel-Buckets/Ordner je Zeitpunkt. Für Vertraulichkeit verschlüsseln Sie IMMER clientseitig — Remote Encryption im Cloud Sync Task oder rclone crypt — denn eine Verschlüsselung at-rest gibt es storage-seitig nicht; nur der Transport läuft per TLS. Der Schlüssel bleibt bei Ihnen: ohne Passwort kein Restore.

Transfer-Modi & clientseitige Verschlüsselung

SYNC (Spiegel)

Der Zielordner wird exakt an die Quelle angeglichen und entfernt gelöschte Dateien auch remote. Sparsamster Speicherverbrauch, aber kein Schutz vor versehentlichem Löschen — kombinieren Sie diesen Modus immer mit lokaler ZFS-Snapshot-Retention.

COPY

Kopiert neue und geänderte Dateien nach oben, löscht im Bucket aber NIE. Alte Stände bleiben off-site erhalten, der Bucket wächst dafür kontinuierlich. Sinnvoll, wenn Sie ohne zweiten Aufbewahrungsmechanismus arbeiten wollen.

Remote Encryption (GUI)

Der Haken im Cloud Sync Task verschlüsselt Dateinamen und Inhalte per rclone crypt VOR dem Upload. Im Bucket liegen nur Chiffrate. Passwort und Salt sicher notieren — ohne sie ist die Kopie wertlos.

rclone crypt (CLI)

Derselbe Mechanismus manuell: ein crypt-Remote über Ihren S3-Remote. Nur unlesbare Chiffrate landen im Storage, der Schlüssel verlässt nie das NAS. Ideal für skriptbare Backups mit voller Kontrolle über den Schlüssel.

Inklusiver Egress macht das Zurückholen kalkulierbar

Beim Cloud-Backup ist der ungetestete Restore das eigentliche Risiko. US-Hyperscaler berechnen jeden Rückholvorgang per Egress — also testet man zu selten. Hier ist pro gebuchtem TB Storage 1 TB Egress inklusive. Sie ziehen ein Dataset probeweise zurück (Cloud Sync PULL oder rclone copy in umgekehrter Richtung), prüfen einzelne Dateien und validieren Ihren Wiederherstellungsweg, ohne dass die nächste Rechnung explodiert. Zusätzlicher Traffic wird transparent mit +3,99 €/TB abgerechnet — planbar statt überraschend. Gerade beim Zurückholen großer ZFS-Pools wissen Sie damit vorher, was der Restore kostet, statt eine Überraschung auf der Monatsrechnung zu finden.

Inklusiver Egress macht das Zurückholen kalkulierbar

i3 vs. Wasabi vs. Backblaze B2 als TrueNAS-Ziel

Wasabi Backblaze B2 intercolo i3
Standort / Datenhoheit EU-Region wählbar, US-Konzern EU-Region wählbar, US-Konzern RZ Frankfurt, 100% DE, DSGVO/AVV
Endpoint s3.eu-central-*.wasabisys.com s3.eu-central-*.backblazeb2.com https://de-fra.i3storage.com (de-fra)
TrueNAS-Anbindung S3 Compatible / rclone B2 nativ oder S3 / rclone S3 Compatible Cloud Sync / rclone
Egress-Modell 'kostenlos' bis Speichermenge, dann gedrosselt 1 TB frei/Tag, dann pro GB 1 TB inkl./TB, dann +3,99 €/TB
Ab-Preis Storage Listenpreis US$/TB Listenpreis US$/TB 2,49 €/TB
Support / Ansprechpartner Ticket, EN Ticket, EN Direkt, deutsch, RZ-Team
Strom variiert variiert 100% Ökostrom

Aufbewahrung planen: Snapshot-Retention statt Object Lock

ZFS-Snapshot-Task

Ihre unveränderlichen Vergangenheits-Stände entstehen über periodische Snapshot-Tasks mit Lifetime (z.B. stündlich 24 h, täglich 14 Tage). Diese Historie liegt lokal und ist Ihr eigentlicher Rollback-Punkt — die S3-Kopie sichert nur den aktuellen Stand off-site.

3-2-1 sauber umsetzen

3 Kopien, 2 Medien, 1 off-site: Produktivpool plus lokale Replikation als schnelle Kopien, die Frankfurt-Kopie als Distanz-Ebene. Prüfen Sie regelmäßig per Testrestore, dass die Offsite-Kopie wirklich lesbar und vollständig ist.

Getrennte Buckets & Keys

Trennen Sie Datasets oder Aufbewahrungsklassen in eigene Buckets mit je eigenem API-Key-Paar (SigV4). So bleibt der Wirkungsradius eines kompromittierten Schlüssels klein und die Abrechnung pro Bucket nachvollziehbar.

Wir migrieren Ihre Daten für Sie

Unsere Erfahrung spricht für sich: Wir haben bereits erfolgreich Migrationen mit mehreren Petabyte an Daten und über 500 Millionen Dateien durchgeführt.

500 Mio.+
migrierte Dateien
Petabyte
Datenvolumen migriert
seit 2006
am Markt
Immer 'S3 Compatible' — nicht den nativen Amazon-S3-Eintrag. Nur dieser Typ erlaubt den freien Endpoint de-fra.i3storage.com. Als Region tragen Sie de-fra ein, als Credentials Ihr Access-/Secret-Key-Paar (SigV4). Danach legen Sie darüber einen Cloud Sync Task an.
Der GUI Cloud Sync Task eignet sich für zeitgesteuerte, überwachte Jobs mit Alerts und ist der Standardweg. rclone auf der Shell ist die Wahl für Skripting, Sonderfälle und crypt-Ketten. Beide sprechen denselben Endpoint https://de-fra.i3storage.com in Region de-fra — Sie können sie sogar mischen.
SYNC spiegelt die Quelle und löscht entfernt Gelöschtes auch remote — sparsam, aber ohne Schutz vor versehentlichem Löschen. COPY löscht im Bucket nie und hält alte Stände. Da es keine storage-seitige Versionierung gibt, steuern Sie die Aufbewahrung über die ZFS-Snapshot-Retention; SYNC plus lokale Snapshots ist die übliche Wahl.
Es gibt keine at-rest-Verschlüsselung storage-seitig; der Transport läuft per TLS. Für Vertraulichkeit aktivieren Sie Remote Encryption im Cloud Sync Task oder nutzen rclone crypt — die Daten werden dann clientseitig VOR dem Upload verschlüsselt, der Schlüssel bleibt bei Ihnen und im Bucket liegen nur Chiffrate.
Storage-seitig nein — kein Object Lock/WORM, keine Versionierung. Der Schutz kommt aus Ihrer lokalen ZFS-Snapshot-Historie (idealerweise auf einem separaten, nicht gemounteten Ziel) plus der räumlich getrennten Offsite-Kopie im 3-2-1. Halten Sie den letzten guten Stand über Snapshots vor, nicht über den Bucket.
Pro gebuchtem TB Storage ist 1 TB Egress inklusive, damit sind regelmäßige Testrestores abgedeckt. Darüber hinausgehender Traffic kostet planbar +3,99 €/TB. Das Zurückholen erfolgt per Cloud Sync PULL oder rclone copy in umgekehrter Richtung — Sie wissen den Preis vorher.
Beide: Path-Style https://de-fra.i3storage.com/<bucket> und Virtual-hosted https://<bucket>.de-fra.i3storage.com. Für rclone genügt endpoint https://de-fra.i3storage.com mit region de-fra; TrueNAS wählt die passende Adressierung automatisch.
1 Monat kostenlos testen

Testen Sie unseren S3-kompatiblen Speicher 1 Monat kostenlos.