S3 · region de-fra · RZ Frankfurt

Unraid S3 Backup – Offsite-Kopie nach Frankfurt

Sichern Sie Appdata, Shares und Ihre VM-/Docker-Backups vom Unraid-Server in S3-kompatiblen Speicher aus dem RZ Frankfurt. Zwei bewährte Wege – rclone oder Duplicacy – gegen Endpoint https://de-fra.i3storage.com, Region de-fra. Clientseitig verschlüsselt, DSGVO/AVV, 1 TB Egress inkl. pro TB. Ab 2,49 €/TB.

Unraid S3 Backup: Offsite nach Frankfurt | rclone & Duplicacy
rclone + Duplicacy
Offsite
DSGVO / AVV
RZ Frankfurt
ab 2,49 €
pro TB/Monat

Array und Cache laufen lokal – die Offsite-Kopie liegt in Frankfurt

Unraids Array mit Parität schützt Sie lokal gegen einen ausgefallenen Datenträger – aber nicht gegen Feuer, Diebstahl, Ransomware oder den versehentlichen Löschbefehl. Die 3-2-1-Regel verlangt genau deshalb eine Kopie außer Haus. intercolo i3 Object Storage ist diese Offsite-Kopie: S3-kompatibel, angesprochen über den Endpoint https://de-fra.i3storage.com in der Region de-fra, strong read-after-write, 99,999999% Durability – und Daten, die das RZ Frankfurt nie verlassen. Von Unraid aus führen zwei bewährte Wege dorthin: rclone (installiert über die Community Applications, geplant per User Scripts) für den schlanken Sync und Duplicacy für versionierte, deduplizierte und clientseitig verschlüsselte Backups. Beide sind günstig, DSGVO/AVV-konform und planbar.

rclone-Weg: Appdata & Shares in 5 Schritten offsite sichern

1

rclone über Community Applications installieren

Installieren Sie das rclone-Plugin (oder einen rclone-Container) aus den Unraid Community Applications und dazu das Plugin User Scripts. rclone übernimmt den Transfer, User Scripts plant den Lauf per Cron – mehr Werkzeuge brauchen Sie für den Sync-Weg nicht.

2

Remote gegen den Endpoint anlegen

Legen Sie ein S3-Remote mit provider Other, endpoint https://de-fra.i3storage.com und region de-fra an. Als Zugangsdaten dienen Access- und Secret-Key aus Ihrem intercolo API-Key-Paar – der Zugriff läuft ausschließlich über SigV4, es gibt keinen Passwort-Login.

3

Clientseitig verschlüsseln mit rclone crypt

Setzen Sie ein crypt-Remote auf das i3-Remote auf. rclone verschlüsselt Datei-Inhalte und -Namen dann VOR dem Upload; im Storage landen nur unlesbare Chiffrate, der Schlüssel bleibt auf Ihrem Server. Notieren Sie Passwort und Salt sicher – ohne sie kein Restore.

4

User-Script mit Cron planen

Hinterlegen Sie in User Scripts ein Skript, das rclone sync für /mnt/user/appdata und Ihre wichtigen Shares ausführt, und planen es mit einem eigenen Cron-Ausdruck (etwa nachts). Für konsistente Appdata-Stände stoppen Sie die Container vorher oder nutzen das Plugin Appdata Backup, das saubere Archive erzeugt.

5

Erst-Sync und Kontrolle

Starten Sie den ersten Lauf manuell und prüfen das Ergebnis mit rclone ls und rclone check. Danach läuft der Sync automatisch über den Cron. Behalten Sie die Logdatei im Blick, bis der erste vollständige Durchlauf sauber durch ist.

rclone: Remote anlegen und synchronisieren

bash
# rclone Remote gegen intercolo i3 anlegen (S3 Compatible, SigV4):
rclone config create i3 s3 \
    provider Other \
    access_key_id <ACCESS_KEY> \
    secret_access_key <SECRET_KEY> \
    endpoint https://de-fra.i3storage.com \
    region de-fra

# Optional: clientseitige Verschlüsselung über ein crypt-Remote,
# das auf i3 aufsetzt – Klartext verlässt den Server nie:
rclone config create i3crypt crypt \
    remote i3:unraid-backup \
    password  "$(rclone obscure 'IHR_PASSWORT')" \
    password2 "$(rclone obscure 'IHR_SALT')"

# Appdata und einen Share offsite synchronisieren:
rclone sync /mnt/user/appdata i3crypt:appdata \
    --transfers 8 --checksum --fast-list \
    --stats 30s --log-file /var/log/rclone-appdata.log -v

# Kontrolle: Objekte auflisten bzw. Integrität prüfen:
rclone ls i3:unraid-backup
rclone check /mnt/user/appdata i3crypt:appdata --checksum

Path-Style: https://de-fra.i3storage.com/unraid-backup · Virtual-hosted: https://unraid-backup.de-fra.i3storage.com. rclone spricht i3 über --endpoint bzw. das gespeicherte Remote an; Region de-fra.

Was gehört ins Unraid-Offsite-Backup?

Appdata

/mnt/user/appdata enthält die Konfigurationen und Datenbanken Ihrer Docker-Container – klein, aber wertvoll und ständig in Bewegung. Stoppen Sie die Container vor dem Lauf oder erzeugen mit dem Appdata-Backup-Plugin konsistente Archive, die Sie anschließend hochladen.

Persönliche Shares

Fotos, Dokumente, Projektdaten – die wirklich unersetzbaren Bestände gehören zuerst offsite. Große Medien-Libraries sichern Sie selektiv oder mit eigenem Bucket, damit Volumen und Egress planbar bleiben.

VM- & Docker-Backups

vDisks aus /mnt/user/domains und exportierte Container-Backups gehören als eigener Datensatz in die Offsite-Kopie. So können Sie eine VM oder einen Dienst nach einem Cache- oder Server-Ausfall vollständig neu aufsetzen.

Flash- & System-Config

Die Unraid-Konfiguration auf dem /boot-Stick ist winzig, entscheidet aber über schnelles Disaster Recovery. Eine regelmäßige Kopie des Flash-Backups im Offsite-Ziel bringt Ihren Server nach einem Totalausfall zügig zurück.

Duplicacy: dedupliziert, clientseitig verschlüsselt, versioniert

Ein reiner rclone sync spiegelt – wird eine Datei lokal gelöscht oder von Ransomware verschlüsselt, ist sie es nach dem nächsten Lauf auch in der Kopie (außer Sie arbeiten mit --backup-dir). Wer echte Wiederherstellungspunkte („gestern", „letzte Woche") will, nimmt Duplicacy. Es läuft als Container auf Unraid, lädt per Block-Deduplizierung nur geänderte Blöcke hoch, verschlüsselt clientseitig mit Ihrem eigenen Schlüssel und hält versionierte Snapshots. Wichtig zur Einordnung: Diese Versionierung und das Prune passieren IM Tool, nicht storage-seitig – es gibt keine S3-Objektversionierung. Duplicacy adressiert i3 über sein S3-Backend mit Endpoint https://de-fra.i3storage.com und Region de-fra; die Aufbewahrung legen Sie über die Duplicacy-Retention fest. Viele fahren beides parallel: rclone für große Medien-Shares, Duplicacy mit Historie für Appdata und kritische Daten.

Duplicacy: dedupliziert, clientseitig verschlüsselt, versioniert

Kein Object Lock storage-seitig – Sicherheit über 3-2-1 und Tool-Retention

Ehrlich eingeordnet: i3 bietet KEINE storage-seitige Unveränderlichkeit (kein Object Lock/WORM, keine Versionierung) und keine Verschlüsselung at-rest. Planen Sie entsprechend. Erstens: Dies ist Ihre Offsite-Kopie im 3-2-1-Muster – das lokale Array mit Parität bleibt Ihre schnelle erste Kopie, das Object Storage die Distanz-Kopie in Frankfurt. Zweitens: Versionshistorie holen Sie aus dem TOOL, nicht aus dem Speicher – Duplicacy-Snapshots mit Prune oder rclone mit --backup-dir statt reinem Spiegel. Ein blank gespiegelter rclone sync trägt gelöschte oder verschlüsselte Dateien in die Kopie weiter; für echte Point-in-Time-Wiederherstellung nutzen Sie Duplicacy-Snapshots oder --backup-dir. Drittens: Verschlüsseln Sie clientseitig – rclone crypt oder die Duplicacy-Verschlüsselung. Der Schlüssel bleibt bei Ihnen, der Transport läuft über TLS, im RZ liegen nur Chiffrate – auch wir können sie nicht lesen.

Inklusiver Egress macht die Wiederherstellung planbar

Das nutzlose Backup ist das ungetestete. Bei US-Hyperscalern bestraft jeder Rückholtest und jeder echte Restore mit Egress-Gebühren – also wird zu selten getestet. Hier ist pro gebuchtem TB Storage 1 TB Egress inklusive. Sie holen nach einem Cache-Ausfall die Appdata zurück, ziehen einen einzelnen Share oder bauen nach einem Totalschaden den ganzen Server neu auf, ohne dass die nächste Rechnung explodiert. Zusätzlicher Traffic wird transparent mit +3,99 €/TB abgerechnet – planbar statt überraschend. Testen Sie den Restore regelmäßig (rclone check oder eine Duplicacy-Wiederherstellung in ein Testverzeichnis): Sie wissen vorher, was ein vollständiger Restore kostet, bevor Sie ihn wirklich brauchen.

Inklusiver Egress macht die Wiederherstellung planbar

i3 vs. Backblaze B2 vs. Wasabi als Unraid-Ziel

Backblaze B2 Wasabi intercolo i3
Standort / Datenhoheit EU-Region wählbar, US-Konzern EU-Region wählbar, US-Konzern RZ Frankfurt, 100% DE, DSGVO/AVV
Endpoint s3.eu-central-*.backblazeb2.com s3.eu-central-*.wasabisys.com https://de-fra.i3storage.com (de-fra)
rclone & Duplicacy S3-kompatibel S3-kompatibel S3-kompatibel, strong read-after-write
Egress-Modell 1 TB frei/Tag, dann pro GB 'kostenlos' bis Speichermenge, dann gedrosselt 1 TB inkl./TB, dann +3,99 €/TB
Ab-Preis Storage Listenpreis US$/TB Listenpreis US$/TB 2,49 €/TB
Support / Ansprechpartner Ticket, EN Ticket, EN Direkt, deutsch, RZ-Team
Strom variiert variiert 100% Ökostrom

Zugriff sauber trennen: eigene Buckets und API-Keys statt Bucket-Policies

Der Zugriff läuft ausschließlich über SigV4-Schlüsselpaare (Access/Secret) – kein Passwort-Login und keine Bucket-Policies oder ACLs, die man falsch konfigurieren könnte. Geben Sie jedem Zweck einen eigenen Bucket und ein eigenes Key-Paar: eins für Appdata, eins für Medien, eins für VM-Backups. Leckt ein Schlüssel oder wird ein Container kompromittiert, rotieren Sie genau diesen Schlüssel isoliert, ohne den Rest anzufassen. Für geteilte Restore-Links nutzen Sie presigned URLs mit kurzer Gültigkeit. Halten Sie Access- und Secret-Key möglichst aus den Skripten heraus – hinterlegen Sie sie in der rclone- bzw. Duplicacy-Konfiguration statt im Klartext im User-Script.

Wir migrieren Ihre Daten für Sie

Unsere Erfahrung spricht für sich: Wir haben bereits erfolgreich Migrationen mit mehreren Petabyte an Daten und über 500 Millionen Dateien durchgeführt.

500 Mio.+
migrierte Dateien
Petabyte
Datenvolumen migriert
seit 2006
am Markt
rclone eignet sich für den schlanken Spiegel bzw. Sync großer Shares. Duplicacy nimmt man für versionierte, deduplizierte und clientseitig verschlüsselte Snapshots mit echten Wiederherstellungspunkten. Viele kombinieren beides: rclone für große Medien-Libraries, Duplicacy mit Historie für Appdata und kritische Daten.
Legen Sie ein S3-Remote mit provider Other, endpoint https://de-fra.i3storage.com und region de-fra an. Als Credentials tragen Sie Ihr Access-/Secret-Key-Paar ein; der Zugriff erfolgt per SigV4. Path-Style und Virtual-hosted funktionieren beide.
Es gibt keine at-rest-Verschlüsselung storage-seitig; der Transport läuft über TLS. Für Vertraulichkeit verschlüsseln Sie clientseitig – mit rclone crypt oder der Duplicacy-Verschlüsselung. Der Schlüssel bleibt bei Ihnen, im RZ liegen nur Chiffrate.
Nein – i3 bietet kein Object Lock/WORM und keine storage-seitige Versionierung. Versionshistorie entsteht im Tool: über Duplicacy-Snapshots mit Prune oder rclone mit --backup-dir. Nutzen Sie das Ziel als Offsite-Kopie im 3-2-1-Muster neben dem lokalen Array.
Pro gebuchtem TB Storage ist 1 TB Egress inklusive, das deckt regelmäßige Restore-Tests und normale Wiederherstellungen ab. Darüber hinausgehender Traffic kostet planbar +3,99 €/TB – kein 'kostenlos', aber vorab kalkulierbar.
Stoppen Sie die Container vor dem Lauf oder nutzen Sie das Appdata-Backup-Plugin, das konsistente Archive erzeugt – diese laden Sie anschließend per rclone oder Duplicacy hoch. Den Lauf planen Sie über das Plugin User Scripts mit einem eigenen Cron-Ausdruck.
Beide: Path-Style https://de-fra.i3storage.com/<bucket> und Virtual-hosted https://<bucket>.de-fra.i3storage.com. Für rclone und Duplicacy genügt der Endpoint https://de-fra.i3storage.com mit Region de-fra.
1 Monat kostenlos testen

Testen Sie unseren S3-kompatiblen Speicher 1 Monat kostenlos.