PostgreSQL · MySQL · MariaDB · SQL Server

    Externaliser la sauvegarde de vos bases de données

    Une base ne se sauvegarde pas en réseau : on en fait un dump local, puis on le transporte en SFTP ou rsync vers la Nimbus Backup Gateway, qui protège l'historique avec Proxmox Backup Server (PBS Principal → AirGap → LTO). Des dumps externalisés, immuables et hors d'atteinte d'un ransomware.

    pg_dump mysqldump mariadb-dump SQL Server SFTP / rsync VPN dédié PBS immuable AirGap LTO

    Le pattern « dump local → transport »

    Un moteur de base de données n'expose aucun protocole réseau de sauvegarde : il sert des requêtes SQL, pas des fichiers. La bonne méthode tient en deux temps : votre serveur produit un dump cohérent en local (pour MySQL et MariaDB, voir le guide mysqldump / mariadb-dump), puis ce fichier est transporté en SFTP ou rsync vers la Gateway, dans un VPN dédié. C'est le dump — pas la base — que l'on externalise. Vous hésitez sur la méthode ? Voir le guide choisir la bonne méthode de sauvegarde. Si c'est le moteur lui-même que vous voulez confier plutôt que ses dumps, RDEM opère aussi MariaDB en service managé.

    PostgreSQL

    pg_dump / pg_dumpall

    MySQL

    mysqldump

    MariaDB

    mariadb-dump

    SQL Server

    BACKUP DATABASE / TO URL

    Oracle

    Data Pump (expdp)

    MariaDB · MySQL

    MariaDB / MySQL : une méthode plus directe, sans Gateway

    Pour MariaDB et MySQL, nous avons testé et retenu une méthode plus élégante que le transport de fichier : un dump par base, envoyé directement dans un datastore Proxmox Backup Server avec proxmox-backup-client, plus les binlogs toutes les 5 minutes pour revenir juste avant une erreur. Pas de SFTP ni de Gateway : le client parle nativement à PBS.

    • Déduplication à l'envoi : 98,6 % au 2ᵉ passage, une heure après le 1ᵉʳ, sur notre banc (dumps non compressés, archive pxar) ; mesures sur 24 h en cours.
    • Restauration à la minute près en rejouant les binlogs, validée sur notre banc.
    • Chiffrement côté client, que nous préconisons : si vous l'activez, la clé reste chez vous.
    • Paquet officiel de Proxmox sous Debian ; sous Ubuntu, son paquet statique, via son dépôt ou le nôtre ; RHEL, Rocky, Alma, Fedora, Arch et Alpine via notre dépôt non officiel.
    Sauvegarder MariaDB vers Proxmox Backup Server : scripts, restauration et chiffres mesurés

    Pour PostgreSQL, SQL Server, Oracle, ou si vous ne voulez installer qu'un client SFTP, le pattern dump → Gateway décrit ci-dessous reste la voie universelle.

    Comment ça marche, étape par étape

    Quatre étapes, du dump au coffre, sans exposer votre moteur de base de données.

    1

    Dump local cohérent

    Votre serveur produit un dump à un instant T : pg_dump / pg_dumpall (PostgreSQL), mysqldump ou mariadb-dump (MySQL/MariaDB), BACKUP DATABASE (SQL Server), Data Pump (Oracle). Le moteur reste local, jamais exposé sur Internet.

    2

    VPN dédié

    Un tunnel chiffré (WireGuard ou OpenVPN) relie votre serveur à la Gateway. Aucun port entrant à ouvrir : votre serveur initie le tunnel sortant, rien n'est exposé en clair sur Internet.

    3

    Transport SFTP ou rsync du dump

    Le fichier de dump part vers la Gateway en SFTP (simple à scripter après le dump) ou en rsync (ne re-transfère que les nouveaux dumps). FTPS, SMB ou un dépôt S3 via MinIO sont aussi disponibles.

    4

    Nimbus protège vers PBS + AirGap

    La Gateway ingère le dump, puis Nimbus le réplique vers PBS Principal — et en option PBS AirGap déconnecté et bande LTO en coffre. C'est PBS qui assure versioning, déduplication et immutabilité de l'historique.

    Pour comparer SFTP, rsync, FTPS, SMB et S3 selon votre source, voir la matrice des protocoles de sauvegarde. Vos dumps partent vers un NAS ? Voir externaliser un NAS QNAP ou sauvegarder un TrueNAS externalisé.

    SFTP ou rsync : lequel pour vos dumps ?

    Les deux transitent dans le VPN dédié et sont ingérés par la Gateway. Le choix dépend de votre rotation de dumps.

    SFTP

    Le plus simple à enchaîner après le dump : une ligne dans votre script post-dump pousse le fichier du jour. Idéal quand chaque dump est un nouveau fichier autonome (horodaté).

    • Scripting post-dump trivial
    • Un fichier de dump = un transfert
    • Compatible cron / tâche planifiée

    rsync

    Utile si vous gardez un répertoire de dumps en rotation : rsync ne re-transfère que ce qui a changé, ce qui réduit la fenêtre de transfert sur une liaison limitée.

    • Ne transfère que les nouveaux dumps
    • Bon sur liaison contrainte
    • Préserve un répertoire en miroir

    Un dépôt objet S3-compatible (via MinIO sur la Gateway) reste possible — par exemple SQL Server 2022 BACKUP TO URL ou un client rclone — mais SFTP ou rsync restent le chemin le plus direct pour un dump fichier.

    Du dump à l'air-gap

    Une fois le dump ingéré, il peut être répliqué vers plusieurs PBS, puis archivé sur bande. Vous composez la chaîne selon l'offre PBS souscrite.

    Serveur de base de données (dump)
    Nimbus Backup Gateway
    PBS Principal
    PBS AirGapoptionnel
    LTO en coffreoptionnel

    Architectures multi-PBS (France, Europe, AirGap) détaillées sur la page offres PBS et AirGap PBS. Pourquoi deux sites ? Voir le retour d'expérience incendie OVH Strasbourg.

    Tarif Gateway Cloud pour vos dumps

    Le chemin le plus simple pour externaliser des dumps de base de données : la Gateway Cloud, hébergée et supervisée par Nimbus. Tarifs HT.

    Recommandé

    Gateway Cloud

    2 To inclus

    150€HT / mois
    • VM dédiée + VPN dédié
    • 2 To inclus, +15€ HT/To
    • SFTP / FTPS / SMB / rsync / S3 (MinIO)
    • Mise en service 99€ HT
    Demander un devis

    Détail des offres sur le hub

    Offres Cloud et Appliance, grille de prix complète, option scan antivirus et mise en service : tout est centralisé sur le hub, pour ne pas dupliquer l'information.

    Voir le hub sauvegarde NAS externalisée pour les offres et la matrice des protocoles pour les chemins de transport.

    Pour le panorama et les tarifs de la sauvegarde externalisée, voir la page entreprise.

    Laissez PBS gérer l'historique des dumps

    Côté serveur, gardez une rotation locale courte (le dump du jour, éventuellement quelques jours). C'est Proxmox Backup Server qui prend en charge l'historique long côté externalisé :

    Versioning & rétention
    Déduplication des dumps successifs
    Immutabilité (anti-ransomware)
    Test de restauration validé

    Dans le cadre des offres managées, Nimbus peut écrire et superviser le script de dump + transport (cron Linux, tâche planifiée Windows ou SQL Server Agent), établir le VPN et valider une restauration de bout en bout.

    Sans Gateway, le dump peut aussi partir directement vers un datastore PBS avec proxmox-backup-client, installé depuis notre dépôt de paquets signés sous RHEL, Rocky, Alma ou Fedora (paquet officiel de Proxmox sous Debian, paquet statique sous Ubuntu) : c'est la méthode que nous avons retenue pour MariaDB / MySQL.

    Questions fréquentes — bases de données

    Une base de données ne parle aucun protocole réseau de sauvegarde : on procède en deux temps. D'abord un dump local cohérent (pg_dump / pg_dumpall pour PostgreSQL, mysqldump ou mariadb-dump pour MySQL/MariaDB, BACKUP DATABASE pour SQL Server). Ensuite le fichier de dump est transporté vers la Nimbus Backup Gateway via un tunnel VPN dédié, en SFTP ou rsync. La Gateway ingère le dump, puis Nimbus le protège vers PBS, et en option PBS AirGap et bande LTO.

    Parce qu'un moteur de base de données n'expose pas de protocole de transfert de fichiers : il sert des requêtes SQL, pas des sauvegardes. Copier à chaud les fichiers de données d'une base en cours d'écriture donne un état incohérent, inutilisable à la restauration. Le dump logique (ou le snapshot natif du moteur) produit au contraire une image cohérente à un instant T, qui se restaure proprement. C'est ce dump, et non la base elle-même, que l'on externalise.

    La Gateway expose nativement SFTP, FTP/FTPS, SMB et rsync, tous transitant dans le VPN dédié. Pour un dump de base de données, on recommande SFTP (simple à scripter en post-dump) ou rsync (utile pour ne re-transférer que les nouveaux dumps). Un dépôt objet S3-compatible est aussi disponible via MinIO sur la Gateway — par exemple pour SQL Server 2022 BACKUP TO URL ou un client rclone — mais SFTP ou rsync restent le chemin le plus simple pour un dump fichier.

    Le pattern dump → transport couvre PostgreSQL, MySQL, MariaDB, Microsoft SQL Server, ainsi que les exports Oracle (Data Pump). Tant que votre moteur sait produire un fichier de sauvegarde local, ce fichier peut être externalisé vers la Gateway en SFTP ou rsync. Le moteur n'a jamais besoin d'être exposé sur Internet : il écrit son dump sur le disque local, c'est le transport qui sort par le VPN.

    Le plus courant est un cron (Linux) ou une tâche planifiée (Windows / SQL Server Agent) qui exécute le dump, puis enchaîne le transfert SFTP ou rsync vers la Gateway. On conseille une rotation locale courte (le dump du jour) et de laisser PBS gérer la rétention longue côté externalisé : c'est PBS qui assure le versioning, la déduplication et l'immutabilité de l'historique. Dans le cadre des offres managées, Nimbus peut écrire et superviser ce script de dump + transport pour vous.

    Oui. Pour MariaDB et MySQL, nous avons testé et retenu un dump par base, non compressé, envoyé directement dans un datastore Proxmox Backup Server avec proxmox-backup-client, sans passer par la Gateway, plus les binlogs toutes les 5 minutes pour une restauration à la minute près. Sur notre banc, un 2e passage lancé une heure après le premier a dédupliqué 98,6 % du dump ; des mesures sur 24 heures sont en cours. Le chiffrement côté client est une option que nous préconisons : si vous l'activez, la clé reste chez vous. La méthode complète, avec scripts et chiffres, est publiée sur mariadb.rdem-systems.com.

    Oui. Une fois le dump ingéré par la Gateway, Nimbus le protège côté Proxmox Backup Server avec rétention et immutabilité, puis en option vers un PBS AirGap déconnecté et une bande LTO en coffre. Même si votre serveur de base de données ou votre LAN est chiffré par un ransomware, la copie externalisée des dumps reste intègre et restaurable. Aucun port entrant n'est ouvert : tout transite dans un VPN dédié (WireGuard ou OpenVPN).

    Externalisez vos dumps sereinement

    On branche votre dump sur la Gateway en SFTP ou rsync, on protège l'historique vers PBS et on valide une restauration. Café technique de 15 minutes sans engagement.